Es una buena práctica que la organización audite periódicamente el programa de protección de datos de la organización para hacer una verificación en profundidad de la efectividad de los controles de privacidad en los distintos tratamientos de datos. Estas auditorías serán coordinadas y supervisadas por el/los responsable de protección de datos, se realizarán periódicamente y podrán ser llevadas a cabo por personal interno de la organización o por parte de empresas auditoras externas. Los resultados de la auditoría deberán ser revisados a nivel del comité de seguimiento relevante, donde la dirección tomará las decisiones que correspondan para priorizar y decidir sobre las eventuales mejoras o planes correctivos que hayan sido identificados por los auditores.
Verificación periódica
Con independencia de la auditoría periódica, el responsable del programa de privacidad establecerá un proceso continuo de verificación de los controles clave de protección de datos, de cara a detectar de manera temprana cualquier problema de su efectividad.
En la medida de lo posible se tratará de que la medición de los procesos de control seleccionados se realice de forma automática de modo que no impacte negativamente en el transcurso de las actividades del día a día.
Los pasos son los siguientes
- Selección de los controles críticos de protección de datos que formarán parte del programa.
- Definición de las métricas de efectividad a obtener en cada proceso.
- Definición de métodos para la obtención de las métricas.
- Designación de responsables de la obtención de las métricas.
- Definición de la frecuencia de medición y análisis.
- Definición de los receptores de las métricas y responsables de la toma de decisiones.
- Definición del seguimiento en función de los valores de las métricas.
Procesos de control
Entre algunos de los procesos de control básicos que suelen ser incluidos en un programa de verificación continua pueden ser:
- Respuesta en plazos a las solicitudes de los individuos.
- Registro del consentimiento por parte de los individuos.
- Realización de Análisis de Impacto en la Privacidad.
- Contratación con Encargados del Tratamiento.
- Registro y gestión de Incidencias de Seguridad.
Resumen
Tanto la auditoría como la verificación periódica de controles tienen por objetivo verificar la efectividad y la sostenibilidad en el tiempo de las medidas de protección de datos y la mejora continua, permitiendo la corrección temprana de las deficiencias.
Pidan presupuesto sin compromiso de implantación de la normativa vigente