Una revisión práctica de tratamiento de datos para cada producto.
Se debe completar un anexo de tratamiento de datos cuando un cliente pide al equipo que procese datos personales en su nombre. Los términos correctos dependen de los roles, las jurisdicciones, los datos, los proveedores y el servicio real.
Roles e instrucciones
Identifica el rol del cliente, el rol del proveedor de servicios, las instrucciones de tratamiento documentadas, la finalidad, la duración, las categorías de personas, las categorías de datos y cualquier uso prohibido.
Subencargados
Registra los subencargados de alojamiento, base de datos, almacenamiento, correo, IA, monitoreo, soporte, pago y otros que manejen los datos. Los cambios deben tener un proceso de aviso y objeción apropiado al acuerdo.
Medidas de seguridad
Describe el control de acceso, la confidencialidad, el cifrado, la resiliencia, las copias de seguridad, la recuperación, las pruebas, el registro, la respuesta a incidentes, la eliminación y las obligaciones de asistencia en términos que coincidan con la implementación.
Soporte a titulares de datos
Define cómo se enrutan y apoyan las solicitudes de acceso, corrección, eliminación, exportación, restricción, objeción, violaciones y autoridades reguladoras.
Transferencias internacionales
Documenta los mecanismos de transferencia aprobados, el alojamiento regional, las medidas complementarias y cualquier instrucción del cliente para el tratamiento transfronterizo.