Las auditorías de privacidad son procesos sistemáticos de evaluación que verifican si las prácticas de tratamiento de datos de una organización cumplen con la LGPD (Ley General de Protección de Datos de Brasil) y con las políticas internas. Son una pieza central del principio de responsabilidad proactiva (accountability).
Qué es una auditoría de privacidad
Una auditoría de privacidad es una evaluación formal y documentada que verifica la adhesión de la organización a las normas de protección de datos. Puede ser:
- Interna: Realizada por el propio equipo de cumplimiento o por el DPD
- Externa: Realizada por auditores independientes o consultoras especializadas
- Regulatoria: Realizada por la ANPD (Autoridad Nacional de Protección de Datos de Brasil) en procesos de fiscalización
Fase 1: planificación
La planificación define el alcance, los criterios y el cronograma de la auditoría:
- Definir el alcance: Seleccione los procesos o áreas que se auditarán
- Crear una lista de verificación: Básese en los artículos de la LGPD y en las resoluciones de la ANPD
- Programar entrevistas: Identifique a los responsables de cada proceso
- Preparar la documentación: Reúna el RAT y las políticas y procedimientos vigentes
Fase 2: ejecución
Durante la ejecución, el auditor recopila evidencias y verifica el cumplimiento:
Recopilación de evidencias
Las evidencias pueden recopilarse de diversas fuentes:
- Documentos y políticas formalizados
- Registros de las capacitaciones realizadas
- Logs de consentimiento y de opt-in/opt-out
- Registros de atención a los interesados
- Informes de incidentes de seguridad
- Contratos con encargados del tratamiento y terceros
- Configuraciones de seguridad y controles de acceso
Fase 3: documentación e informe
El informe de auditoría debe presentar los hallazgos de forma clara y objetiva:
| Sección del informe | Contenido |
|---|---|
| Alcance | Procesos y áreas auditados |
| Metodología | Criterios y técnicas de recopilación utilizados |
| Hallazgos | Conformidades y no conformidades identificadas |
| Clasificación de riesgo | Nivel de criticidad de cada hallazgo |
| Recomendaciones | Acciones correctivas y preventivas sugeridas |
| Plan de acción | Cronograma y responsables de las correcciones |
Fase 4: seguimiento
La auditoría no termina con el informe. Es esencial hacer seguimiento de la implementación de las acciones correctivas:
- Defina plazos claros para cada acción correctiva
- Asigne responsables específicos
- Realice seguimientos periódicos
- Documente la resolución de cada hallazgo
