La protección de datos dentro de las empresas ya no se limita a una revisión jurídica posterior de los contratos o a tramitar las solicitudes de los clientes después de que se produzcan, según Dina Mustafa, responsable de protección de datos y privacidad en Vodafone Egipto. Ante la creciente dependencia de los servicios de computación en la nube y la transferencia de datos entre sistemas y países, el cumplimiento comienza con una pregunta operativa y técnica directa: ¿dónde se encuentran los datos del cliente, quién puede acceder a ellos y cómo se desplazan dentro y fuera del entorno de la empresa?
Durante su participación en las actividades de Tech Invest 6, Mustafa presentó la experiencia de Vodafone Egipto en la gestión de los requisitos de la Ley de Protección de Datos Personales, explicando que la función del equipo de protección de datos consiste en ayudar a los distintos sectores de la empresa a convertir los requisitos legales en procedimientos aplicables, teniendo en cuenta la naturaleza de los datos y las entidades que los gestionan.
Primer punto: conocer el ciclo de vida de los datos
La experiencia presentada muestra que no basta con saber que los datos existen dentro de los sistemas de la empresa. Es necesario determinar el país o los países donde se almacenan, los sistemas por los que pasan, las entidades que pueden acceder a ellos y la finalidad de su uso. Este conocimiento adquiere mayor importancia al utilizar servicios en la nube, ya que los datos pueden estar distribuidos entre más de un sistema o centro de datos y en más de un país.
Por ello, la empresa trabaja en la elaboración de lo que Mustafa describió como Data Store o Data Map, un mapa que ayuda a los equipos de protección de datos y de ciberseguridad a obtener una imagen más clara de los lugares donde se almacena la información, las rutas por las que se transfiere y los permisos de acceso. Esta imagen proporciona una base para tomar decisiones más precisas sobre los controles necesarios, en lugar de tratar los datos como si estuvieran en un único lugar que pudiera determinarse fácilmente.
¿Cómo se evalúa la transferencia de datos?
Cuando existe una solicitud para transferir o compartir datos, Mustafa señaló que se utiliza una Transfer Impact Assessment. El proceso comienza determinando la naturaleza de los datos, la entidad o empresa que los gestionará, la finalidad de su uso y el país al que se transferirán.
A continuación, la evaluación incluye el estudio de los riesgos asociados a la transferencia y la verificación de la existencia de procedimientos y controles de seguridad adecuados durante todo el ciclo de gestión de los datos. De este modo, la decisión de transferirlos no queda separada del contexto jurídico, técnico y operativo de los datos, sino que forma parte de una revisión previa de los riesgos antes de comenzar el tratamiento o la transferencia.
Los contratos no son un paso formal
Las prácticas presentadas por Mustafa subrayan la importancia de los acuerdos de tratamiento de datos, o Data Processing Agreements, al tratar con empresas que procesan datos en nombre de la organización. Estos acuerdos establecen las normas, las obligaciones y las responsabilidades de cada parte, proporcionando a la relación un marco jurídico más claro para proteger la información.
Sin embargo, según lo expuesto, el cumplimiento no debería comenzar después de firmar el contrato. La revisión debe preceder a la contratación e incluir los datos en cuestión, los riesgos del tratamiento, las entidades que accederán a ellos y los países a los que podrían transferirse. Este punto vincula la decisión jurídica con el diseño del propio proceso, en lugar de dejar la protección de datos como un añadido posterior a un flujo ya definido.
¿Qué cambia en la práctica para los equipos y las empresas?
Las empresas necesitan capacidad práctica para gestionar las solicitudes de los clientes relacionadas con sus datos, incluida la solicitud de conocer los datos registrados sobre ellos, obtenerlos, corregirlos o ejercer los derechos que permite la ley, incluso cuando la información se encuentra en sistemas o servicios en la nube fuera del país.
Esto convierte la protección de datos en una responsabilidad compartida entre los equipos jurídicos, técnicos y de ciberseguridad, y no en una tarea jurídica aislada. Mustafa considera que el conocimiento jurídico por sí solo no es suficiente para un responsable de protección de datos, del mismo modo que el conocimiento técnico por sí solo tampoco basta; es necesario comprender la naturaleza de la empresa, su modelo de negocio y los datos que gestiona, y después traducir los requisitos legales en controles que no interrumpan las operaciones ni aumenten su complejidad innecesariamente.
El artículo señala que los perfiles profesionales adecuados para el cargo de responsable de protección de datos pueden incluir el derecho, la auditoría, el cumplimiento o la tecnología, junto con la importancia de estar dispuesto a aprender y desarrollarse. Mustafa también hizo hincapié en la formación continua, la colaboración interdisciplinaria y la comunicación con el Centro de Protección de Datos Personales, como elementos necesarios para construir un sistema de cumplimiento aplicable.
Lectura de certi.news: El valor práctico de esta experiencia no reside en añadir una herramienta aislada, sino en trasladar la protección de datos de la etapa de verificación documental a la gestión del ciclo de vida de los datos: determinar su ubicación, comprender sus rutas, controlar el acceso a ellos y evaluar los riesgos de transferirlos antes de la ejecución. No obstante, el artículo no ofrece detalles sobre las herramientas utilizadas para elaborar el mapa de datos, los criterios de aceptación de riesgos ni los resultados operativos de la aplicación de estos procedimientos; por ello, estos aspectos siguen siendo preguntas abiertas para las empresas que desean convertir los principios en controles medibles.