Ley 21.719 · Protección de Datos · Evidencias

Evidencias y auditoría: cómo demostrar cumplimiento (sin "cumplimiento de papel")

La autoridad no va a preguntar "¿tienes una política de protección de datos?". Va a preguntar "¿puedes demostrar que operas el programa?". Evidencia significa: fecha, responsable, trazabilidad y recuperable en minutos. Si tu evidencia está dispersa en carpetas compartidas, correos y PDFs sin versión, el riesgo no es solo regulatorio — es que no puedes demostrar lo que sí haces bien.

Qué es evidencia "demostrable" (criterios)

No todo documento es evidencia. Para que algo cuente como evidencia de cumplimiento, debe cumplir cuatro criterios:

  • Trazable: se puede identificar su origen, quién la creó, quién la modificó y cuándo.
  • Fechada y recurrente: no es un documento de una vez — tiene fecha de creación, revisión y próxima revisión programada.
  • Vinculada a un control u obligación: cada evidencia responde a un requisito específico del programa de cumplimiento.
  • Recuperable rápido: si la autoridad pide evidencia de los últimos 12 meses, puedes entregarla en horas, no en días.

Mapa requisito → control → evidencia (el modelo operativo)

El modelo que funciona es simple: cada obligación legal tiene un control que la implementa, y cada control produce evidencia que demuestra que se ejecuta.

Ejemplo práctico

ObligaciónControlEvidencia
Gestión de derechos ARCOProcedimiento + SLA internoTickets, respuestas, revisiones de cumplimiento de SLA
Seguridad de datosRevisiones de acceso periódicasLogs de acceso, reporte mensual de revisión
Inventario de tratamientosRevisión trimestral del RATActa de revisión + versión actualizada del RAT
CapacitaciónPlan anual de formaciónRegistros de asistencia + evaluaciones
Gestión de incidentesFlujo de respuesta documentadoRegistros de incidentes + simulacros
Contratos con procesadoresCláusulas de protección de datosAddendum firmados + registro de revisión

Agenda una demo

Te mostramos cómo conectar obligaciones, controles y evidencias en un solo sistema trazable y auditable.

Sin compromiso. Enfocado en tu auditabilidad. 30 minutos.

Agenda una demo

Evidencias mínimas por componente del programa

RAT (Registro de Actividades de Tratamiento)

  • RAT actualizado con fecha de última revisión
  • Actas de revisión periódica
  • Bitácora de cambios con responsable

Derechos de titulares (ARCO)

  • Registro de solicitudes recibidas con fecha y tipo
  • Respuestas enviadas con fecha y contenido
  • Métricas de cumplimiento de SLA

Incidentes y brechas

  • Registro de incidentes con timeline completo
  • Actas de decisión de notificación
  • Evidencia de acciones correctivas implementadas
  • Registros de simulacros

Proveedores/encargados

  • Contratos con cláusulas de protección de datos
  • Registro de evaluaciones de proveedores
  • Evidencia de auditorías a encargados

Capacitación

  • Plan anual de formación
  • Registros de asistencia
  • Evaluaciones y resultados

Auditoría interna y monitoreo

  • Informes de auditoría con hallazgos
  • Plan de remediación con seguimiento
  • Indicadores operativos del programa
  • Reportes al directorio

Cómo montar un plan de auditoría interna (90 días)

  • Qué auditar primero: los componentes de mayor riesgo — RAT, gestión de derechos ARCO, flujo de incidentes. Son los que la autoridad revisará primero.
  • Frecuencia: auditoría completa anual, revisiones trimestrales de indicadores clave, simulacros semestrales.
  • Muestreo: no es necesario auditar todo. Selecciona una muestra representativa de tratamientos, solicitudes ARCO e incidentes.
  • Hallazgos → acciones correctivas → verificación: cada hallazgo debe producir una acción correctiva con responsable, plazo y verificación de implementación. Sin este cierre, la auditoría es un ejercicio académico.

Señales de cumplimiento de papel

  • Evidencia "sin dueño": documentos que nadie mantiene ni revisa. Existen pero no reflejan la realidad actual.
  • PDFs sin trazabilidad: archivos estáticos sin fecha de revisión, sin versión, sin registro de quién los aprobó.
  • Controles no testeados: existen en política pero nadie ha verificado que funcionan. La primera prueba real es la fiscalización.
  • Auditoría sin seguimiento: se hizo una auditoría, se encontraron hallazgos, pero no hay evidencia de que se corrigieron.
  • Capacitación de una vez: se hizo una sesión hace 18 meses y no hay plan de refuerzo ni evaluación.

Agenda una demo

Mira cómo Ordentis conecta evidencias con controles, casos y auditoría en un solo sistema recuperable.

Sin compromiso. Adaptado a tu industria y tamaño.

Agenda una demo

Cómo Ordentis lo soporta

  • Evidencia conectada a controles y casos: cada evidencia se vincula al control que la produce y al caso o tratamiento que la requiere.
  • Trazabilidad de cambios: cada modificación queda registrada con fecha, responsable y versión. No hay "¿quién cambió esto?".
  • Reportes para auditoría interna: genera reportes de estado del programa, evidencias pendientes, controles no testeados y hallazgos abiertos.
  • Single source of truth: toda la evidencia en un solo lugar, sin Excel disperso, sin carpetas compartidas, sin correos como respaldo.
  • Recuperación rápida: ante una fiscalización, la evidencia de los últimos 12 meses se recupera en minutos, no en días.

Preguntas frecuentes sobre evidencias y auditoría

¿Qué evidencia debería poder entregar "en 24 horas"?

El RAT actualizado, el registro de solicitudes ARCO de los últimos 12 meses, el registro de incidentes gestionados, evidencia de controles de seguridad vigentes y el último informe de auditoría interna. Si no puedes entregar esto en 24 horas, hay un problema de organización.

¿Cómo priorizo qué evidencias construir primero?

Por riesgo regulatorio: RAT y gestión de derechos ARCO primero (es lo que la autoridad revisará), luego flujo de incidentes, luego controles de seguridad y capacitación. La auditoría interna cierra el ciclo.

¿Qué diferencia evidencia vs documentación?

Documentación es la política o procedimiento. Evidencia es la prueba de que se ejecuta: registros, logs, actas, reportes con fecha y responsable. Tener una política sin evidencia de ejecución es cumplimiento de papel.

¿Cómo audito un programa que está en varias áreas?

Con un plan de auditoría que cubra todos los componentes del programa, independientemente del área. El RAT te da el mapa: cada tratamiento tiene un dueño y controles asociados. La auditoría verifica que cada componente opera y produce evidencia.

¿Cómo conecto hallazgos con acciones correctivas?

Cada hallazgo de auditoría debe generar una acción correctiva con: descripción, responsable, plazo y criterio de verificación. La acción correctiva se vincula al control afectado. Sin verificación de cierre, el hallazgo queda abierto.

¿Cómo sostener el programa sin aumentar headcount?

Con herramientas que automaticen la recopilación de evidencia, los recordatorios de revisión y los reportes de estado. El objetivo es que el programa opere con el equipo existente, no que requiera un equipo dedicado solo para documentar.

Diagnóstico rápido (5 min)

Evalúa la auditabilidad de tu programa de protección de datos y recibe un reporte con las brechas prioritarias.

Sin compromiso. Enfocado en tu realidad.

Agenda una demo