Ley 21.719 · Protección de Datos · Evidencias
Evidencias y auditoría: cómo demostrar cumplimiento (sin "cumplimiento de papel")
La autoridad no va a preguntar "¿tienes una política de protección de datos?". Va a preguntar "¿puedes demostrar que operas el programa?". Evidencia significa: fecha, responsable, trazabilidad y recuperable en minutos. Si tu evidencia está dispersa en carpetas compartidas, correos y PDFs sin versión, el riesgo no es solo regulatorio — es que no puedes demostrar lo que sí haces bien.
Qué es evidencia "demostrable" (criterios)
No todo documento es evidencia. Para que algo cuente como evidencia de cumplimiento, debe cumplir cuatro criterios:
- Trazable: se puede identificar su origen, quién la creó, quién la modificó y cuándo.
- Fechada y recurrente: no es un documento de una vez — tiene fecha de creación, revisión y próxima revisión programada.
- Vinculada a un control u obligación: cada evidencia responde a un requisito específico del programa de cumplimiento.
- Recuperable rápido: si la autoridad pide evidencia de los últimos 12 meses, puedes entregarla en horas, no en días.
Mapa requisito → control → evidencia (el modelo operativo)
El modelo que funciona es simple: cada obligación legal tiene un control que la implementa, y cada control produce evidencia que demuestra que se ejecuta.
Ejemplo práctico
| Obligación | Control | Evidencia |
|---|---|---|
| Gestión de derechos ARCO | Procedimiento + SLA interno | Tickets, respuestas, revisiones de cumplimiento de SLA |
| Seguridad de datos | Revisiones de acceso periódicas | Logs de acceso, reporte mensual de revisión |
| Inventario de tratamientos | Revisión trimestral del RAT | Acta de revisión + versión actualizada del RAT |
| Capacitación | Plan anual de formación | Registros de asistencia + evaluaciones |
| Gestión de incidentes | Flujo de respuesta documentado | Registros de incidentes + simulacros |
| Contratos con procesadores | Cláusulas de protección de datos | Addendum firmados + registro de revisión |
Agenda una demo
Te mostramos cómo conectar obligaciones, controles y evidencias en un solo sistema trazable y auditable.
Sin compromiso. Enfocado en tu auditabilidad. 30 minutos.
Agenda una demoEvidencias mínimas por componente del programa
RAT (Registro de Actividades de Tratamiento)
- RAT actualizado con fecha de última revisión
- Actas de revisión periódica
- Bitácora de cambios con responsable
Derechos de titulares (ARCO)
- Registro de solicitudes recibidas con fecha y tipo
- Respuestas enviadas con fecha y contenido
- Métricas de cumplimiento de SLA
Incidentes y brechas
- Registro de incidentes con timeline completo
- Actas de decisión de notificación
- Evidencia de acciones correctivas implementadas
- Registros de simulacros
Proveedores/encargados
- Contratos con cláusulas de protección de datos
- Registro de evaluaciones de proveedores
- Evidencia de auditorías a encargados
Capacitación
- Plan anual de formación
- Registros de asistencia
- Evaluaciones y resultados
Auditoría interna y monitoreo
- Informes de auditoría con hallazgos
- Plan de remediación con seguimiento
- Indicadores operativos del programa
- Reportes al directorio
Cómo montar un plan de auditoría interna (90 días)
- Qué auditar primero: los componentes de mayor riesgo — RAT, gestión de derechos ARCO, flujo de incidentes. Son los que la autoridad revisará primero.
- Frecuencia: auditoría completa anual, revisiones trimestrales de indicadores clave, simulacros semestrales.
- Muestreo: no es necesario auditar todo. Selecciona una muestra representativa de tratamientos, solicitudes ARCO e incidentes.
- Hallazgos → acciones correctivas → verificación: cada hallazgo debe producir una acción correctiva con responsable, plazo y verificación de implementación. Sin este cierre, la auditoría es un ejercicio académico.
Señales de cumplimiento de papel
- Evidencia "sin dueño": documentos que nadie mantiene ni revisa. Existen pero no reflejan la realidad actual.
- PDFs sin trazabilidad: archivos estáticos sin fecha de revisión, sin versión, sin registro de quién los aprobó.
- Controles no testeados: existen en política pero nadie ha verificado que funcionan. La primera prueba real es la fiscalización.
- Auditoría sin seguimiento: se hizo una auditoría, se encontraron hallazgos, pero no hay evidencia de que se corrigieron.
- Capacitación de una vez: se hizo una sesión hace 18 meses y no hay plan de refuerzo ni evaluación.
Agenda una demo
Mira cómo Ordentis conecta evidencias con controles, casos y auditoría en un solo sistema recuperable.
Sin compromiso. Adaptado a tu industria y tamaño.
Agenda una demoCómo Ordentis lo soporta
- Evidencia conectada a controles y casos: cada evidencia se vincula al control que la produce y al caso o tratamiento que la requiere.
- Trazabilidad de cambios: cada modificación queda registrada con fecha, responsable y versión. No hay "¿quién cambió esto?".
- Reportes para auditoría interna: genera reportes de estado del programa, evidencias pendientes, controles no testeados y hallazgos abiertos.
- Single source of truth: toda la evidencia en un solo lugar, sin Excel disperso, sin carpetas compartidas, sin correos como respaldo.
- Recuperación rápida: ante una fiscalización, la evidencia de los últimos 12 meses se recupera en minutos, no en días.
Preguntas frecuentes sobre evidencias y auditoría
¿Qué evidencia debería poder entregar "en 24 horas"?
El RAT actualizado, el registro de solicitudes ARCO de los últimos 12 meses, el registro de incidentes gestionados, evidencia de controles de seguridad vigentes y el último informe de auditoría interna. Si no puedes entregar esto en 24 horas, hay un problema de organización.
¿Cómo priorizo qué evidencias construir primero?
Por riesgo regulatorio: RAT y gestión de derechos ARCO primero (es lo que la autoridad revisará), luego flujo de incidentes, luego controles de seguridad y capacitación. La auditoría interna cierra el ciclo.
¿Qué diferencia evidencia vs documentación?
Documentación es la política o procedimiento. Evidencia es la prueba de que se ejecuta: registros, logs, actas, reportes con fecha y responsable. Tener una política sin evidencia de ejecución es cumplimiento de papel.
¿Cómo audito un programa que está en varias áreas?
Con un plan de auditoría que cubra todos los componentes del programa, independientemente del área. El RAT te da el mapa: cada tratamiento tiene un dueño y controles asociados. La auditoría verifica que cada componente opera y produce evidencia.
¿Cómo conecto hallazgos con acciones correctivas?
Cada hallazgo de auditoría debe generar una acción correctiva con: descripción, responsable, plazo y criterio de verificación. La acción correctiva se vincula al control afectado. Sin verificación de cierre, el hallazgo queda abierto.
¿Cómo sostener el programa sin aumentar headcount?
Con herramientas que automaticen la recopilación de evidencia, los recordatorios de revisión y los reportes de estado. El objetivo es que el programa opere con el equipo existente, no que requiera un equipo dedicado solo para documentar.
Diagnóstico rápido (5 min)
Evalúa la auditabilidad de tu programa de protección de datos y recibe un reporte con las brechas prioritarias.
Sin compromiso. Enfocado en tu realidad.
Agenda una demo