Cumplimiento y gobernanza de datos: una guía para estructuras reguladas
Su estructura está regulada y acumula datos sin un control claro. El cumplimiento no se limita a una auditoría anual: exige que cada dato tenga un propietario, un derecho de acceso y un historial.
Su estructura está regulada y acumula datos sin un control claro. El cumplimiento no se limita a una auditoría anual: exige que cada dato tenga un propietario, un derecho de acceso y un historial. Esta guía muestra cómo estructurar una gobernanza de datos que funcione en la vida real, no solo en un organigrama.
La gobernanza de datos para el cumplimiento es el proceso mediante el cual una organización controla la calidad, seguridad, confidencialidad y trazabilidad de sus datos para cumplir con las obligaciones legales (RGPD, AI Act, HDS, etc.). Concretamente: quién puede acceder a qué, cuándo, por qué y con qué historial. Sin ello, cada dato sensible se convierte en un riesgo.
- Conceptos básicos y requisitos previos
- El marco normativo exigente
- Estructurar la organización alrededor de los datos
- Identificar y clasificar los datos sensibles
- Mapear los tratamientos y sus bases legales
- Controlar los accesos y flujos
- Implementar la trazabilidad y la prueba de conformidad
- Errores frecuentes y cómo evitarlos
- Buenas prácticas operativas
- Papel de DATALIA
Conceptos básicos y requisitos previos
La gobernanza de datos no es un proyecto tecnológico. Es un proceso de negocio, jurídico y operativo. Responde a tres preguntas simples: ¿quién posee el dato?, ¿quién puede modificarlo? y ¿cómo se prueba que fue tratado legalmente?
Para una estructura regulada —ya sea un estudio contable (sección 6), una CPTS (sector sanitario), una agencia inmobiliaria o una fintech—, el cumplimiento significa que cada dato sensible que fluye por un sistema debe tener una base legal, una duración de conservación definida y un registro confiable.
La primera trampa a evitar: confundir "gobernanza" con "seguridad informática". La seguridad protege los datos contra intrusiones. La gobernanza decide qué son esos datos, quién los posee y si su uso es legal. Ambos son complementarios, pero la gobernanza va primero.
El marco normativo exigente
En un contexto donde el RGPD se aplica desde 2018, la AI Act entra progresivamente en vigor en 2026, y las obligaciones HDS (Hospedador de Datos de Salud) se intensifican, el cumplimiento ya no es opcional. Es un impuesto sobre los ingresos digitales: cuanto más datos sensibles trates, más deberás justificar su tratamiento.
RGPD: la base legal y la trazabilidad
El RGPD exige que cada tratamiento de datos con carácter personal se base en una base legal (consentimiento, ejecución de una obligación legal, interés legítimo, etc.). Pero también exige que esta base esté documentada. Un DPO en funcionamiento, un registro de tratamientos actualizado y pruebas de ejercicio de derechos de las personas.
AI Act: la regulación de sistemas de IA
La AI Act europea clasifica los sistemas de IA en cuatro niveles de riesgo: mínimo, bajo, alto y prohibido. Los sistemas de IA de alto riesgo —como los utilizados en reclutamiento, crédito o salud— deben evaluarse al ingreso, monitorearse continuamente y ser explicables. Una empresa que utiliza una IA para evaluar expedidos de crédito cae en esta categoría.
HDS, ISO, SOC: las etiquetas sectoriales
En el sector de la salud, la norma HDS (Hospedador de Datos de Salud) es una etiqueta obligatoria para cualquier hospedador de datos de salud en Francia. En finanzas, las normas ISO 27001, SOC 2 o PCI-DSS imponen exigencias de trazabilidad y control de accesos. Estas etiquetas no son certificaciones de "conformidad perfecta": son garantías de que los controles técnicos están en marcha.
Estructurar la organización alrededor de los datos
La gobernanza de datos comienza con una pregunta humana, no técnica: ¿quién decide qué en su estructura?
| Rol | Responsabilidad | Ejemplo concreto |
|---|---|---|
| Jefe de proyecto de negocio | Define los flujos de datos | El responsable administrativo de una CPTS decide que la carpeta del paciente debe enviarse al laboratorio sin duplicados |
| DSI / RSSI | Garantiza la seguridad e interoperabilidad | El RSSI de una fintech bloquea el uso de un LLM público para analizar los comentarios de los clientes |
| DPO | Verifica la conformidad jurídica | El DPO de una agencia inmobiliaria valida que los datos de solvencia se tratan sobre una base legal |
| Responsable de negocio | Valida las excepciones | El director de operaciones de un estudio contable valida una extracción manual para un expediente de alto riesgo |
Esta distribución evita la trampa clásica: un DPO que impone la gobernanza, o un DSI que decide sin consultar al negocio. El cumplimiento exige colaboración.
Identificar y clasificar los datos sensibles
No todos los datos son iguales. Un correo electrónico merece protección, pero un número de seguridad social exige un tratamiento radicalmente diferente.
Las categorías de datos
- Datos personales : cualquier elemento que identifique a una persona (nombre, dirección, correo electrónico, número de teléfono).
- Datos sensibles : origen racial, opiniones políticas, convicciones religiosas, afiliación sindical, salud, vida sexual, datos genéticos o biométricos (artículo 9 del RGPD).
- Datos de salud : todos los datos relacionados con el estado de salud de una persona, incluyendo los datos de su historial médico (artículo 9 + ley francesa).
- Datos financieros : números de cuenta, históricos bancarios, ingresos, recibos de nómina.
- Datos de identificación profesional : números de declaración de actividad, SIRET, códigos RPPS.
Clasificación operativa
En una CPTS, la carpeta del paciente es un dato de salud. En un estudio contable, la nómina es un dato financiero. La clasificación debe ser explícita, escrita y accesible para todos los colaboradores. Un colaborador que no sabe si trata un dato sensible no puede protegerlo.
Mapear los tratamientos y sus bases legales
El registro de tratamientos es el núcleo de la gobernanza. No se trata de un documento estático que se guarda en un cajón: debe actualizarse con cada nuevo tratamiento, integración o cambio de proceso.
Pasos para mapear un tratamiento
- Identificar el flujo : ¿qué dato? ¿de dónde viene? ¿adónde va?
- Determinar la base legal : consentimiento, obligación legal, ejecución de un contrato, interés legítimo?
- Recensar los subcontratistas : ¿quién trata los datos en su lugar?
- Establcer la duración de conservación : 3 años para un expediente de cliente, 50 años para un acto médico, 10 años para una factura.
- Documentar la trazabilidad : ¿quién accedió a qué, cuándo, por qué?
En una agencia inmobiliaria franco-belga, el flujo de solicitud de un comprador pasa por: el formulario de contacto → el CRM → análisis de solvencia → transferencia al notario. Cada paso debe documentarse con su base legal (interés legítimo para el CRM, ejecución del contrato para la transferencia al notario).
Controlar los accesos y flujos
El principio de privilegio mínimo: un usuario solo accede a los datos que necesita para realizar su misión. Un colaborador encargado de facturación no debe ver los datos de salud de un paciente. Un pasante no debe acceder a datos financieros.
Mecanismos de control
- SSO (Single Sign-On) : un solo identificador para todos los sistemas, con un registro de acceso centralizado.
- Gestión granularizada de roles : cada rol tiene un perfil de acceso predefinido, modificable por el responsable de negocio.
- Registro de accesos : cada lectura, escritura, exportación se registra con la identidad, la hora y el motivo.
- Cifrado en tránsito y en reposo : AES-256 para los datos almacenados, TLS 1.3 para las transferencias.
En una fintech europea, la transferencia de comentarios de clientes entre el CRM y la IA vocal exige un flujo cifrado, acceso limitado solo a los analistas aprobados y un registro auditable. Cualquier anomalía se notifica en tiempo real.
Implementar la trazabilidad y la prueba de conformidad
El cumplimiento no se demuestra con un organigrama. Se demuestra con pruebas concretas: registros, auditorías, registros y reportes.
Los 5 pilares de la prueba de conformidad
| Pilar | Exigencia | Herramienta típica |
|---|---|---|
| Registro de tratamientos | Recensar todos los tratamientos | Excel, o una herramienta dedicada como Kiteworks o OneTrust |
| Registro de accesos | Tracar cada acceso | SIEM (Splunk, Wazuh) |
| Auditoría de conformidad | Evaluar regularmente las desviaciones | Lista de verificación interna o auditoría externa |
| Prueba de eliminación | Demorstrar el borrado de datos | Flujo de trabajo automatizado con validación |
| Trazabilidad de decisiones de IA | Justificar decisiones automatizadas | IA explicativa (XAI) |
Durante una auditoría de la CNIL, un organismo puede pedir: "Muéstreme el registro de tratamientos para los datos de salud." Si el registro no existe o está incompleto, la sanción puede llegar al 4% del volumen de negocios mundial.
Errores frecuentes y cómo evitarlos
- Error 1: Confundir herramienta y gobernanza. Un ERP o CRM bien configurado no garantiza la conformidad. La gobernanza es un proceso humano, no una configuración técnica. Solución: instituir un comité de gobernanza mensual.
- Error 2: Ignorar la shadow AI. Un colaborador que usa ChatGPT para resumir una carpeta de paciente viola el RGPD y el secreto profesional. Solución: instituir una política de uso de IA, con una herramienta de IA soberana como DATALIA.App.
- Error 3: Tratar la clasificación de datos como un requisito. Una clasificación mal hecha conduce a falsos negativos o falsos positivos. Solución: formar los equipos en clasificación y verificar periódicamente.
- Error 4: No mantener actualizado el registro de tratamientos. Un registro desactualizado es peor que uno ausente. Solución: automatizar la actualización mediante flujos de datos vinculados al SI.
- Error 5: Olvidar la duración de conservación. Conservar datos demasiado tiempo es una violación del RGPD. Solución: definir una política de conservación por categoría de datos y automatizar el borrado.
Buenas prácticas operativas
Lista de verificación: Lanzar un programa de gobernanza de datos
Objetivo: Implementar una gobernanza de datos conforme al RGPD, AI Act y normas sectoriales.
A reunir: organigrama, flujos de datos, registro de tratamientos existente, lista de subcontratistas, política de uso de IA.
Método:
- Lista todos los flujos de datos sensibles (datos de salud, finanzas, identidad).
- Asigna un propietario de negocio a cada flujo.
- Clasifica cada dato según su sensibilidad (personal, sensible, de salud, financiero).
- Documenta la base legal de cada tratamiento.
- Mapea los subcontratistas y sus compromisos de confidencialidad.
- Implementa un control de acceso granular y el registro.
- Establece un registro de tratamientos y mantenlo actualizado.
- Planifica una auditoría interna cada 6 meses.
Resultado: Un registro de tratamientos completo, un esquema de flujos seguros y un informe de auditoría interna.
Cuando no funciona: si los equipos de negocio no participan activamente, la gobernanza permanece como un ejercicio documental. Involúcralos desde la fase de mapeo.
Papel de DATALIA
DATALIA es una empresa de transformación digital que combina consultoría, integración de soluciones a medida y formación, con la inteligencia artificial en el centro de su enfoque. Para estructuras reguladas, DATALIA acompaña en la cartografía de flujos de datos sensibles, la implementación de gobernanza conforme al RGPD y AI Act, y la integración de DATALIA.App —una IA soberana, privada y autohospedada— que permite tratar datos sin exfiltrarlos hacia servicios públicos.
En DATALIA, el cumplimiento no es una opción: está diseñado en cada flujo, tratamiento y decisión automatizada.
A recordar
- La gobernanza de datos comienza con una pregunta humana: ¿quién posee qué?
- Todo dato sensible exige una base legal documentada y una duración de conservación definida.
- La shadow AI es el mayor riesgo de cumplimiento: un chatbot público puede arruinarlo todo.
- La trazabilidad es la prueba de conformidad: sin registros, no hay cumplimiento.
- DATALIA.App permite tratar datos sensibles sin dejarlos salir de su infraestructura.
Conclusión y próximos pasos
El cumplimiento en gobernanza de datos no es un proyecto tecnológico. Es un proceso continuo, alimentado por la colaboración entre negocio, jurídico, seguridad y DSI. En un entorno donde las regulaciones se intensifican (RGPD, AI Act, HDS), cada dato no controlado se convierte en un riesgo. Y cada riesgo no controlado se convierte en una sanción.
Pero no es una fatalidad. Un mapeo riguroso, un acceso controlado y una trazabilidad confiable convierten el cumplimiento en una ventaja competitiva. Una estructura que sabe dónde están sus datos, que puede probar su tratamiento legal y que puede responder a una auditoría en 48h es una estructura que resiste.
El siguiente paso: mapear sus flujos de datos sensibles en los próximos 30 días. Identifique sus subcontratistas. Actualice su registro. Y si trata datos de salud o solvencia, pruebe una IA soberana antes de que un colaborador use una herramienta pública.
Preguntas frecuentes
¿Cuáles son las sanciones por incumplir el RGPD?
El RGPD prevé multas de hasta 20 millones de euros o el 4% del volumen de negocios mundial anual, considerando el más alto. Estas sanciones son adicionales a los daños y perjuicios civiles y las sanciones penales por violación de datos de salud.
¿Puede una IA soberana reemplazar una auditoría de conformidad?
No. Una IA soberana como DATALIA.App reduce los riesgos de filtración de datos, pero no reemplaza un registro de tratamientos, una auditoría de conformidad o un DPO. Es una herramienta, no un sustituto de la gobernanza.
Automatice su cumplimiento de datos con la IA soberana de DATALIA: DATALIA →