La protección de datos aparece en todas las presentaciones de proyecto — pero se vive en la arquitectura. Construir nuestra propia app de salud cifrada de extremo a extremo nos enseñó lecciones directamente transferibles a la TI corporativa.
La protección de datos es una decisión de arquitectura
Las propiedades de privacidad más importantes de un sistema se fijan en sus primeras semanas: ¿dónde se generan las claves y quién las custodia? ¿Qué llega a ver el backend? ¿Qué datos salen de la UE y para qué? Quien plantea estas preguntas solo en la revisión previa al go-live, normalmente ya solo puede documentarlas, no cambiarlas. Adaptar después es una reconstrucción de la arquitectura, no un parche.
Cinco lecciones transferibles
- Conocimiento cero siempre que sea posible: lo que el operador nunca pudo leer, no puede perderlo ni verse obligado a entregarlo. El cifrado en el cliente reduce riesgo y responsabilidad a la vez.
- Conectar la IA con dieta de datos: la personalización no necesita datos en bruto. Señales anonimizadas y categóricas hacia modelos alojados en la UE logran mucho — y mantienen la EIPD ligera.
- Gobernar activamente la cadena de encargados: detrás de cada solución cloud hay subencargados. Cada uno necesita un contrato revisado — y la lista cambia, así que hay que gestionarla, no archivarla una vez.
- La documentación como sistema vivo: EIPD, registro de actividades y medidas técnicas se escriben mejor en paralelo al código. Escritas después, documentan un sistema distinto del construido.
- Los datos de prueba son riesgo de producción: datos sintéticos y separación limpia de entornos desde el primer día — la brecha de privacidad más común en los proyectos son datos reales en sistemas de prueba y desarrollo.
Qué significa para la TI corporativa
Las mismas preguntas deciden la solidez ante auditorías en cada migración S/4HANA, proyecto bancario o adopción cloud: minimización de datos en interfaces, conceptos de anonimización para datos de prueba, registros de tratamiento fiables y evidencias que supervisores y auditores puedan leer sin traducción. Privacy by design no es una característica de producto: es una forma de trabajar.
Conclusión
La protección de datos se entiende de otra manera cuando uno mismo responde por ella: con más precisión, más pragmatismo y antes en el proyecto. Exactamente esa experiencia aportamos a los proyectos de nuestros clientes.
Más sobre el desarrollo de soluciones propias: Software a medida y desarrollo de apps — o contáctenos directamente.