Privacy by design en la práctica – icoso consulting S.L.

Insights

Privacy by design en la práctica

Artículo técnico · Daniel Osorio Fernandez, icoso consulting S.L.

La protección de datos aparece en todas las presentaciones de proyecto — pero se vive en la arquitectura. Construir nuestra propia app de salud cifrada de extremo a extremo nos enseñó lecciones directamente transferibles a la TI corporativa.

Contexto: El artículo 25 del RGPD exige protección de datos desde el diseño y por defecto. Los datos de salud son una categoría especial según el artículo 9. Nuestro producto propio, Luna, cifra los datos sensibles en el cliente con AES-256: ni el propio operador puede leerlos (arquitectura de conocimiento cero).

La protección de datos es una decisión de arquitectura

Las propiedades de privacidad más importantes de un sistema se fijan en sus primeras semanas: ¿dónde se generan las claves y quién las custodia? ¿Qué llega a ver el backend? ¿Qué datos salen de la UE y para qué? Quien plantea estas preguntas solo en la revisión previa al go-live, normalmente ya solo puede documentarlas, no cambiarlas. Adaptar después es una reconstrucción de la arquitectura, no un parche.

Cinco lecciones transferibles

  • Conocimiento cero siempre que sea posible: lo que el operador nunca pudo leer, no puede perderlo ni verse obligado a entregarlo. El cifrado en el cliente reduce riesgo y responsabilidad a la vez.
  • Conectar la IA con dieta de datos: la personalización no necesita datos en bruto. Señales anonimizadas y categóricas hacia modelos alojados en la UE logran mucho — y mantienen la EIPD ligera.
  • Gobernar activamente la cadena de encargados: detrás de cada solución cloud hay subencargados. Cada uno necesita un contrato revisado — y la lista cambia, así que hay que gestionarla, no archivarla una vez.
  • La documentación como sistema vivo: EIPD, registro de actividades y medidas técnicas se escriben mejor en paralelo al código. Escritas después, documentan un sistema distinto del construido.
  • Los datos de prueba son riesgo de producción: datos sintéticos y separación limpia de entornos desde el primer día — la brecha de privacidad más común en los proyectos son datos reales en sistemas de prueba y desarrollo.

Qué significa para la TI corporativa

Las mismas preguntas deciden la solidez ante auditorías en cada migración S/4HANA, proyecto bancario o adopción cloud: minimización de datos en interfaces, conceptos de anonimización para datos de prueba, registros de tratamiento fiables y evidencias que supervisores y auditores puedan leer sin traducción. Privacy by design no es una característica de producto: es una forma de trabajar.

Conclusión

La protección de datos se entiende de otra manera cuando uno mismo responde por ella: con más precisión, más pragmatismo y antes en el proyecto. Exactamente esa experiencia aportamos a los proyectos de nuestros clientes.

Más sobre el desarrollo de soluciones propias: Software a medida y desarrollo de apps — o contáctenos directamente.

Hablemos de su proyecto.

De forma directa y personal: le responderemos en breve.

Contactar

O directamente: +34 619 13 73 23 · info@icoso.es