Una evaluación de impacto en la privacidad ( EIP ) es un proceso que ayuda a las organizaciones a identificar y gestionar los riesgos de privacidad derivados de nuevos proyectos, iniciativas, sistemas, procesos, estrategias, políticas, relaciones comerciales, etc. [ 1 ] Beneficia a diversas partes interesadas, incluyendo a la propia organización y a los clientes, de muchas maneras. [ 2 ] En Estados Unidos y Europa, se han emitido políticas para exigir y estandarizar las evaluaciones de impacto en la privacidad. [ 3 ] [ 4 ]
Descripción general
Una evaluación de impacto en la privacidad es un tipo de evaluación de impacto realizada por una organización (generalmente, una agencia gubernamental o una corporación con acceso a una gran cantidad de datos privados y sensibles sobre personas que se encuentran en su sistema o que circulan a través de él). La organización revisa sus propios procesos para determinar cómo estos afectan o podrían comprometer la privacidad de las personas cuyos datos posee, recopila o procesa. Diversas subagencias del Departamento de Seguridad Nacional de los Estados Unidos (DHS) han realizado evaluaciones de impacto en la privacidad [ 5 ] [ 6 ] y se han estandarizado los métodos para llevarlas a cabo [ 4 ] .
Un PIA (Evaluación de Impacto en la Propiedad) suele diseñarse para lograr tres objetivos principales:
- Garantizar el cumplimiento de los requisitos legales, reglamentarios y normativos aplicables en materia de privacidad.
- Identificar y evaluar los riesgos de violaciones de la privacidad u otros incidentes y sus consecuencias.
- Identificar los controles de privacidad adecuados para mitigar los riesgos inaceptables.
Un informe de impacto en la privacidad busca identificar y registrar los componentes esenciales de cualquier sistema propuesto que contenga cantidades significativas de información personal y establecer cómo se pueden gestionar los riesgos de privacidad asociados con ese sistema. [ 7 ] En ocasiones, una evaluación de impacto en la privacidad (PIA) irá más allá de una evaluación de un "sistema" y considerará los efectos "posteriores" críticos en las personas que se ven afectadas de alguna manera por la propuesta. [ 8 ]
Objetivo
Dado que la Evaluación de Impacto en la Privacidad (EIP) se refiere a la capacidad de una organización para mantener segura la información privada, esta debe completarse siempre que dicha organización posea información personal de sus empleados, clientes, contactos comerciales, etc. Si bien las definiciones legales varían, la información personal generalmente incluye: nombre, edad, número de teléfono, dirección de correo electrónico, sexo e información de salud de una persona. También debe realizarse una EIP siempre que la organización posea información que sea sensible o si los sistemas de control de seguridad que protegen la información privada o sensible están experimentando cambios que podrían dar lugar a incidentes de privacidad. [ 9 ] [ 10 ]
Beneficios
Según una presentación en el Congreso de la Asociación Internacional de Profesionales de la Privacidad , una PIA tiene los siguientes beneficios: [ 2 ]
- Proporciona un sistema de alerta temprana : una forma de detectar problemas de privacidad, establecer medidas de seguridad antes, y no después, de realizar grandes inversiones, y solucionar los problemas de privacidad cuanto antes.
- Evita costosos o embarazosos errores de privacidad.
- Proporciona evidencia de que una organización intentó prevenir riesgos de privacidad (reducir la responsabilidad, la publicidad negativa, el daño a la reputación).
- Mejora la toma de decisiones informadas.
- Ayuda a la organización a ganarse la confianza del público.
- Demuestra a empleados, contratistas, clientes y ciudadanos que la organización se toma en serio la privacidad.
Implementación
Las PIA implican un proceso simple: [ 9 ] [ 10 ]
- Inicio del proyecto: definir el alcance del proceso de Evaluación de Impacto en el Proyecto (EIP) (que varía según la organización y el proyecto). Si el proyecto se encuentra en sus primeras etapas, la organización puede optar por realizar una EIP preliminar y, posteriormente, completar una EIP completa una vez que el proyecto esté en pleno desarrollo.
- Análisis del flujo de datos: se traza un mapa de cómo el proceso de negocio propuesto maneja la información personal , se identifican grupos de información personal y se crea un diagrama de cómo fluye la información personal a través de la organización como resultado de las actividades comerciales en cuestión.
- Análisis de privacidad: el personal involucrado en el manejo de información personal puede completar cuestionarios de análisis de privacidad, seguidos de revisiones, entrevistas y discusiones sobre los problemas e implicaciones de privacidad.
- Informe de evaluación del impacto en la privacidad: se documentan los riesgos para la privacidad y las posibles implicaciones, así como un análisis de las posibles medidas que podrían adoptarse para mitigar o remediar dichos riesgos.
Historia
En la década de 1970, la Oficina de Evaluación Tecnológica de Estados Unidos creó la Evaluación Tecnológica ( ET) . La ET se utilizaba para determinar las repercusiones sociales y cívicas de las nuevas tecnologías. De manera similar, por esa misma época surgieron las evaluaciones de impacto ambiental (EIA), como respuesta al impulso social de los movimientos ecologistas de los años sesenta . El método de ambas evaluaciones de impacto sirvió de precursor para la creación de la Evaluación de Impacto en el Proceso (EIP).
La "Declaración de Impacto en la Privacidad" era una versión mucho menos extensa de la PIA que surgió a finales de los años ochenta. Durante la década de 1990, surgió la necesidad de medir la eficacia de la seguridad de los datos de una empresa u organización, especialmente dado que la mayoría de los datos se almacenaban en ordenadores u otras plataformas electrónicas. Las PIA más extensas comenzaron a ser utilizadas con mayor frecuencia por corporaciones y gobiernos a mediados de la década de 1990, y ahora son utilizadas por organizaciones de todo el mundo y por varios gobiernos, incluidos los de Nueva Zelanda , Canadá , Australia y el Departamento de Seguridad Nacional de los Estados Unidos, para evaluar el riesgo de privacidad de sus sistemas. Además, otros países y corporaciones utilizan sistemas de evaluación similares a las PIA para el análisis de riesgos de datos. [ 11 ] [ 12 ]
PIA a nivel mundial
Estados Unidos
La Sección 208 de la Ley de Gobierno Electrónico de 2002 estableció el requisito de que las agencias realicen evaluaciones de impacto en la privacidad (PIA, por sus siglas en inglés) para los sistemas y colecciones de información electrónica. La evaluación es un método práctico para evaluar la privacidad en los sistemas y colecciones de información, y proporciona una garantía documentada de que los problemas de privacidad se han identificado y abordado adecuadamente. El proceso está diseñado para guiar a los propietarios y desarrolladores de sistemas de la SEC en la evaluación de la privacidad durante las primeras etapas del desarrollo y a lo largo del ciclo de vida del desarrollo de sistemas (SDLC, por sus siglas en inglés), para determinar cómo su proyecto afectará la privacidad de las personas y si los objetivos del proyecto pueden cumplirse protegiendo al mismo tiempo la privacidad. [ 3 ]
Europa
La Comisión Europea firmó su primer Marco para las Evaluaciones de Impacto en la Privacidad en el contexto de la tecnología RFID en 2011. [ 4 ] Esto sirvió de base para el posterior reconocimiento de las EIP en el Reglamento General de Protección de Datos (RGPD), que en algunos casos ahora exige la evaluación de impacto en la protección de datos (EIPD). Además de los nuevos sistemas y proyectos de TI, el enfoque de las EIP resulta valioso para las revisiones o auditorías periódicas y estructuradas de las políticas de privacidad de una organización.
PIAF (Marco de evaluación del impacto en la privacidad para la protección de datos y los derechos de privacidad) es un proyecto cofinanciado por la Comisión Europea que tiene como objetivo alentar a la UE y a sus Estados miembros a adoptar una política progresiva de evaluación del impacto en la privacidad como medio para abordar las necesidades y los desafíos relacionados con la privacidad y el tratamiento de datos personales. [ 13 ]
Véase también
Referencias
- ↑ "Código de buenas prácticas para la realización de evaluaciones de impacto en la privacidad" (PDF) . Oficina del Comisionado de Información . Febrero de 2014. Consultado el 20 de julio de 2016 .
- 1 2 David Wright (14 de noviembre de 2012). "El estado del arte en la evaluación del impacto en la privacidad" (PDF) .
- 1 2 "Comisión de Bolsa y Valores de EE. UU." (PDF) .
- 1 2 3 Comisión Europea (12 de enero de 2011). «Marco de evaluación de impacto en materia de privacidad y protección de datos para aplicaciones RFID» . Comisión Europea; Políticas, información y servicios; Legislación . Consultado el 22 de diciembre de 2019 .
- ↑ Jackson, Janice; Hawkins, Donald; Callahan, Mary Ellen (26 de agosto de 2011). "Evaluación del impacto en la privacidad del programa de verificación sistemática de extranjeros para la obtención de beneficios (SAVE)" (PDF) . Departamento de Seguridad Nacional de EE . UU . Recuperado el 13 de mayo de 2016 .
- ↑ Gaffin, Elizabeth; Teufel III, Hugo (1 de abril de 2007). "Evaluación del impacto en la privacidad del sistema de información de verificación que respalda los programas de verificación" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos . Consultado el 13 de mayo de 2016 .
- ↑ "Evaluación del impacto en la privacidad: una herramienta esencial para la protección de datos" . ASPE . Consultado el 14 de agosto de 2023 .
- ↑ "Manual de evaluación del impacto en la privacidad" (PDF) . Consultado el 6 de enero de 2017 .
- 1 2 "Directrices para la evaluación del impacto en la privacidad: un marco para gestionar las directrices sobre riesgos de privacidad" . Gobierno de Canadá . Archivado del original el 13 de julio de 2016. Consultado el 8 de julio de 2016 .
- 1 2 "GUÍA DE EVALUACIÓN DE IMPACTO EN LA PRIVACIDAD (PIA)" (PDF) . Comisión de Bolsa y Valores de EE . UU. Recuperado el 8 de julio de 2016 .
- ↑ Clarke, Roger. "Historia de las evaluaciones de impacto en la privacidad" . Sitio web de Roger Clarke . Consultado el 8 de julio de 2016 .
- ↑ Pearson, Tancock, Charlesworth, Siani, David, Andrew. "El surgimiento de las evaluaciones de impacto en la privacidad" (PDF) . HP . Consultado el 8 de julio de 2016 .
{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace ) - ↑ "PIAF" .
- Evaluación de impacto
- Protección de datos
- Privacidad de la información