forumAbrir tema

Nuevo proyecto de software y cumplimiento de protección de datos — ¿por dónde empezar?

EEsmahace 21 días·37 mensajes·30,6 mil visualizaciones#protección de datos#cumplimiento#proceso
EEsmaNuevo miembro
Cargo
Propietario de pequeña empresa
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
40

Doki · Consultoría SEO · 2025

#1

Somos una pequeña empresa y estamos desarrollando un programa de gestión de clientes. Nuestro asesor nos dijo "hay datos personales, mirad el tema del cumplimiento", pero no sabemos por dónde empezar.

El programador dice "nosotros nos encargamos de la parte técnica", pero entiendo que esto no es solo un asunto técnico.

¿Por dónde deberíamos empezar?

TTuba E***Experto
Cargo
Consultor de protección de datos
Miembro desde
oct 2023
Mensaje
158

Doki · Configuración de copias de seguridad · 2024

Más útil#2

Tenéis razón, el tema no es solo técnico. A continuación os doy una hoja de ruta general; os recuerdo que para vuestro caso concreto debéis consultar la normativa y a vuestro asesor.

El primer paso es el inventario. Qué datos personales tratáis, con qué finalidad, basándoos en qué base legal; dónde se almacenan, quién tiene acceso, cuánto tiempo se conservan, a quién se transfieren. Sin este cuadro, ningún paso que deis será sólido.

El segundo paso es la finalidad y la minimización. El error más común que veo en proyectos de software es recopilar más campos de los necesarios pensando "por si acaso nos hace falta luego". Los datos que no se recogen son datos que no hay que proteger. Cada campo del formulario debe tener una justificación.

El tercer paso es la información y, si procede, el consentimiento explícito. Cuándo y cómo se recogen estos elementos forma parte de la interfaz; no es una casilla de verificación que se añade después. Por eso hay que hablarlo con el programador desde el principio.

El cuarto paso es la conservación y la destrucción. Debe estar por escrito cuánto tiempo se conservan los datos y qué pasa al final del plazo, y el software debe tener la funcionalidad correspondiente. En un sistema sin función de borrado, la política de destrucción se queda solo en papel.

El quinto paso son las solicitudes de los interesados. Cuando una persona pregunta por sus datos o pide que se borren, debe estar definido quién, en qué plazo y por qué canal lo gestiona. Escribid en el pliego de condiciones si el software soporta esto o no.

Por último, al contrato que firméis con vuestro programador deben añadirse cláusulas de tratamiento de datos; si vuestro proveedor tiene acceso a los datos, el marco de esta relación debe estar por escrito.

NNergisParticipante
Cargo
Especialista en cumplimiento
Miembro desde
ene 2024
Mensaje
104
#3

Estoy de acuerdo con el marco de Tuba, me gustaría añadir dos cosas desde el punto de vista de la implementación.

Primero, no usar datos reales en entornos de prueba. Copiar los datos de producción durante el desarrollo del software es una práctica muy común y crea una copia que no aparece en vuestro inventario. Añadid al pliego de condiciones la cláusula "en los entornos de prueba se usan datos enmascarados".

Segundo, los registros de acceso. Llevar un registro de quién accedió a qué dato y cuándo es necesario tanto para el cumplimiento como para la investigación de incidentes. Esta es una de las características del software que es difícil de añadir después; pedidla desde el principio.

BBarış Y***Experto
Cargo
Desarrollador backend
Tipo de organización
agencia boutique
Miembro desde
jun 2023
Mensaje
296
#4

Como desarrollador, os escribo las contrapartidas técnicas, podéis ponerlas como puntos en el pliego de condiciones.

Que los datos viajen cifrados durante la transmisión (es decir, HTTPS en todo el sitio) y que los campos sensibles estén cifrados en reposo. Las contraseñas nunca deben almacenarse de forma reversible, sino mediante funciones hash.

Acceso basado en roles: cada usuario no debería ver todos los registros. En equipos pequeños se dice "total, ya lo vemos todos", luego el equipo crece y nadie vuelve atrás a filtrar permisos.

Que la acción de borrar borre de verdad. En muchos sistemas, el registro borrado solo se oculta. Si eso es lo que necesitáis, no hay problema, pero debe ser una elección consciente.

Y que los registros de acceso no puedan ser modificados por el usuario. Si hay una cuenta de administrador que puede borrar sus propias huellas, esos registros no tienen valor probatorio.

EEsmaNuevo miembro
Cargo
Propietario de pequeña empresa
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
40

Doki · Consultoría SEO · 2025

#5

Muchas gracias, he reenviado estos puntos directamente al programador.

Empezamos a sacar la parte del inventario esta semana, ya encontramos dos campos de formulario innecesarios.

ÜÜlkü S***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
118
#6

Aquí hay una trampa, no puedo dejar de mencionarla. o sea los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Corrijanme si me equivoco.

GGökhan Ç***Participante
Cargo
Secretaria
Sector
Catering
Tipo de organización
mediana empresa
Miembro desde
ene 2023
Mensaje
323
#7

gracias esa era la respuesta que buscaba y las decisioes apresuradas son las que hay que corregir seis meses después.

las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde y si tenéis dudas, escribid os responderé en la medida de lo posible.

HHasan K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
221
#8

Voy a detallar un poco el aspecto técnico. Los primeros tres meses todo va bien los problemas aparecen en el cuarto.

Empezad con una pequeña prueba no lo integréis todo de golpe. pues por supuesto cambia si tu situación es diferente.

EEfe K***Experto
Cargo
Representante de ventas de campo
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2024
Mensaje
136
#9

Guardado.

AAyşe T***Participante
Cargo
Responsable de administración
Sector
Plástico
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
181
#10

Hace dos años viví exactamente lo mismo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Esta es mi opinión, no lo escribo como una verdad absoluta.

RRamazan Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
105
#11

Lo probaré.

İİbrahim B***Participante
Cargo
Planificación de producción
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
24

Doki · Configuración de gestión de logs · 2024

#12

Tomo nota, gracias.

FFatma G***Participante
Cargo
Editor de contenido
Sector
Energía
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
21
#13

¿Podría ampliar un poco esto? en fin que la copia de seguridad sea accesible en la misma red y con la misma identtidad la convierte en parte del objetivo.

que todo el mundo haga algo no significa que sea lo corrrecto luego eso es todo disculpa si me he extendido demasiado.

HHande T***Participante
Cargo
Operador de entrada de datos
Sector
Distribución alimentaria
Tipo de organización
taller
Miembro desde
abr 2025
Mensaje
62
#14

Este hilo es para archivar. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Comprobado por experiencia.

İİlknur Y***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
3
#15

A mí me pasó justo al revés, por eso escribo. No confíes en una sola medida; ve capa por capa.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Yo seguiría por ese camino.

DDeniz B***Experto
Cargo
Responsable de administración
Sector
Joyería
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
6
#16

Lo que se dice aquí es exactamente lo que nos pasó. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Esta es mi opinión, no lo escribo como una verdad absoluta.

EElif K***Participante
Cargo
Director de relaciones con clientes
Sector
Logística
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2023
Mensaje
74
#17

Este enfoque tiene un coste, y no se habla de ello. El tiempo que tardas en detectar un problema determina directamente su coste.

El tiempo que tardas en detectar un problema determina directamente su coste. Ánimo.

EEmre Ö***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
nov 2023
Mensaje
251

Doki · Prueba de penetración · 2023

#18

Tomo nota, gracias. Que todo el mundo haga algo no significa que sea lo correcto.

Lo dejo como nota por si sirve.

RRecep K***Participante
Cargo
Agente de atención al cliente
Sector
cuero
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
1
#19

Yo también tengo curiosidad.

RRıdvan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
2
#20

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Responder