Los datos confidenciales son aquella información que debe protegerse para evitar accesos no autorizados, debido a su carácter crítico y el potencial impacto negativo que podría tener su divulgación. Los datos confidenciales pueden incluir información de identificación personal (PII), datos financieros personales o empresariales, registros médicos, secretos comerciales o cualquier otro tipo de información clasificada que, si se expone, podría causar perjuicios o daños a personas, organizaciones o incluso la seguridad de un país.
Por lo tanto, los datos confidenciales son toda aquella información que personas o entidades no quieren que sea conocida o que no debe ser conocida por terceros, puesto que su divulgación podría acarrear consecuencias negativas para la privacidad, la competitividad o la seguridad.
Es decir, los datos confidenciales no son solo datos personales, sino que, cómo hemos dicho, engloban diferentes tipos de información, tanto de personas como de entidades privadas y públicas.
Contenido del artículo
- Tipos de datos confidenciales
- Diferencia entre datos confidenciales y datos sensibles
- ¿Cómo identificar datos confidenciales?
- ¿Cómo gestionar los datos confidenciales?
- Estrategias y medidas para la protección de datos confidenciales
- ¿Por qué es importante identificar y gestionar los datos confidenciales?
- Te ayudamos a cumplir la Ley de Protección de Datos
Tipos de datos confidenciales
Los datos confidenciales pueden clasificarse en los siguientes tipos:
- Información de identificación personal: Son los datos que pueden usarse para identificar a una persona, tanto de forma directa como indirecta, es decir, son los datos personales, tales como el DNI, una imagen del rostro, el carnet de conducir, el número de la Seguridad Social, su información académica, etc.
- Información financiera: Es información relativa a transacciones y operaciones financieras, las cuentas, las tarjetas de crédito, los estados financieros, etc. de una persona o entidad.
- Información laboral: Se refiere a registros de empleados, evaluaciones de desempeño, acciones disciplinarias, etc.
- Datos médicos: Es la información referida al estado de salud de las personas, incluye pruebas, consultas, diagnósticos, prescripciones, etc. En el RGPD tienen carácter de datos especialmente protegidos o datos sensibles.
- Propiedad intelectual: Es toda aquella información que puede dar una ventaja competitiva a las empresas, tales como patentes, secretos comerciales, materiales protegidos por derechos de autor, cartera de clientes, etc.
- Datos de clientes: Se trata de información de contacto, historial de compras, preferencias, etc., información que las empresas recopilan con diferentes fines comerciales.
Cada tipo de datos confidenciales requiere una protección adecuada para evitar una posible filtración de datos, cuyas consecuencias pueden suponer perjuicios y daños tanto para las entidades como para las personas. Por ello, el deber de confidencialidad se aplica a todos estos datos y es importante que los empleados, especialmente los que tienen acceso a ellos, lo respeten y cumplan.
Diferencia entre datos confidenciales y datos sensibles
En muchas ocasiones datos confidenciales y datos sensibles se emplean como sinónimos, pero no es del todo correcto, puesto que no son lo mismo. Mientras los datos confidenciales engloban, cómo hemos visto, a toda la información cuya divulgación y conocimiento público podría tener consecuencias negativas sobre personas y entidades, los datos sensibles son un tipo de datos confidenciales y se refiere a los datos personales recogidos en el artículo 9 del RGPD (origen étnico o racial, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, datos relativos a la salud, datos biométricos usados para la identificación y datos sobre la vida sexual y/o la orientación sexual).
Los datos sensibles o especialmente protegidos, a diferencia de otros datos confidenciales, no pueden ser tratados salvo que concurra alguna de las circunstancias recogidas en el artículo 9.2 del RGPD, debido a que su conocimiento puede provocar un impacto negativo en los derechos y libertades fundamentales de las personas.
¿Cómo identificar datos confidenciales?
Para identificar y evaluar el nivel de confidencialidad de los datos, se deben tener en cuenta diferentes factores, tales como:
- Consecuencias si los datos quedaran expuestos y/o fueran divulgados.
- Nivel de criticidad de la información para la empresa (en especial su importancia para la competitividad y los beneficios de la empresa).
- Leyes regulatorias, puesto que hay datos confidenciales cuya protección es obligatoria por ley, como ocurre con la protección de los datos personales del cliente de una empresa o negocio o de un paciente de un centro médico.
- Estándares de la industria, puesto que hay sectores en los que la protección de los datos confidenciales requiere del cumplimiento de normas adicionales.
- El impacto comercial y reputacional para la empresa si la información confidencial se hace pública.
- Llevar a cabo una evaluación de impacto para determinar el tipo de consecuencias negativas que el conocimiento de datos confidenciales tendría para las personas o las entidades. En el caso de datos sensibles, esta evaluación de impacto es obligatoria.
¿Cómo gestionar los datos confidenciales?
Tanto para proteger los datos personales como cualquier otro dato confidencial, es necesario llevar una correcta gestión de los mismos, para mantener su confidencialidad, integridad y disponibilidad. Una adecuada gestión de los datos confidenciales implica identificar, proteger y manejar los datos de forma adecuada y cumpliendo las leyes vigentes en materia de privacidad y seguridad de la información durante todo el ciclo de vida de los datos.
Para gestionar los datos confidenciales se puede seguir un proceso dividido en los siguientes pasos:
1. Identificar y clasificar los datos
El primer paso es identificar los datos confidenciales, aquellos que, cómo dijimos al principio, cuyo conocimiento puede suponer daños o perjuicios para personas y/o entidades.
La identificación de datos confidenciales requiere tanto conocer las normativas correspondientes como en evaluar qué tipos de datos se consideran confidenciales en base a ellas y al impacto que su divulgación tendría para la empresa.
Una vez identificados, los datos confidenciales deben clasificarse según su nivel de confidencialidad y criticidad, así como el nivel de protección requerido. Generalmente, los niveles de clasificación se dividen en:
- Información pública
- Información confidencial
- Información altamente confidencial
Gracias a la clasificación, se pueden determinar y seleccionar las medidas de seguridad más adecuadas para garantizar la seguridad de la información,
2. Implementar el control de acceso
Para mantener la confidencialidad de los datos, es clave implementar un control de acceso a los mismos; para ello se deben definir responsabilidades y roles para la gestión y uso de los datos, es decir, hay que determinar qué empleados o miembros de la entidad pueden tener acceso a los datos confidenciales para cumplir con sus tareas y obligaciones, de esta forma se minimizarán las probabilidades de que se produzca una filtración de datos confidenciales.
El control de acceso puede hacerse de diferentes formas, bien basado en roles (RBAC), dando acceso según el rol del empleado, o bien basado en atributos (ABAC), en el que el nivel de acceso se concede en función de uno o varios atributos, como pueden ser el cargo, la ubicación o el tiempo.
3. Tener un almacenamiento seguro
Almacenar los datos confidenciales de forma segura es fundamental para mantener tanto su confidencialidad como su integridad y disponibilidad.
Un almacenamiento seguro requiere de la adopción de medidas como el cifrado de las bases de datos, su clasificación y separación en función de los niveles de confidencialidad y el monitoreo y registro de accesos a la misma.
4. Monitorizar y auditar la gestión de datos confidenciales
Para asegurar que las medidas de seguridad y los procesos de gestión de datos confidenciales son eficientes y además cumplen con las normativas vigentes, es necesario monitorizarlos y auditarlos de forma periódica, puesto que gracias a ello se pueden detectar potenciales problemas o vulnerabilidades y adoptar las medidas correctivas necesarias para subsanarlos.
5. Cumplir las normativas
Finalmente, es fundamental que los procesos de gestión de datos confidenciales cumplan con las normativas vigentes respecto a protección de datos, privacidad y seguridad de la información. En el caso de España, y en lo que a datos personales y seguridad de la información se refiere, se deben cumplir el RGPD y la LOPDGDD, así como adoptar, cuando sea necesario, las medidas recogidas en el Esquema Nacional de Seguridad (ENS).
Cumplir las normativas requiere conocer las obligaciones que se establecen en ellas y mantenerse actualizado sobre las mismas.
Estrategias y medidas para la protección de datos confidenciales
Empresas, organizaciones e incluso personas pueden adoptar las siguientes estrategias y medidas para garantizar la protección de datos confidenciales (sean estos de índole personal o no):
- Cifrado de datos, tanto cuando están en reposo como en tránsito. El cifrado de datos garantiza que solo las personas que dispongan de la clave de cifrado podrán acceder a ellos y que incluso en caso de una filtración, estos no serán legibles.
- Realizar inventarios de los datos confidenciales que se poseen en las empresas y clasificarlos en base a sus fuentes, tipo de información, nivel de confidencialidad, medidas de seguridad, etc.
- Implementar un plan de prevención de pérdida de datos (DLP) para monitorear, detectar y prevenir transferencias o fugas de datos no autorizadas, tanto intencionales como accidentales.
- Especialmente cuando se trate de datos personales, recurrir a la pseudoanonimización y anonimización de los datos, de manera que sea más difícil o no se pueda, en el segundo caso, reidentificar a las personas, sobre todo cuando los datos se compartirán con terceros.
- Formar a los empleados sobre la importancia de mantener la confidencialidad de los datos y las medidas de seguridad que deben aplicar durante su tratamiento o manejo. Así mismo, también es importante formar al personal en la identificación de amenazas, vulnerabilidades y qué hacer en caso de un incidente de seguridad.
- Implementar planes de respuesta ante incidentes para poder recuperar la normalidad lo más rápido posible ante una brecha de seguridad y minimizar el impacto negativo de una posible filtración de datos.
- Tener una política de bajas para asegurar que las credenciales y contraseñas de empleados que abandonan la empresa son dadas de baja dentro de un plazo de tiempo determinado y que estos devuelven cualquier información confidencial de la empresa que pudieran tener en su poder.
¿Por qué es importante identificar y gestionar los datos confidenciales?
Identificar y gestionar los datos confidenciales de una empresa u organización es importante porque en el caso de los datos personales mantener la confidencialidad es una obligación legal, cuyo incumplimiento puede acarrear multas importantes, pero también una forma de mantener la confianza de los clientes o usuarios y no perderlos.
Así mismo, también ayuda a implementar las medidas de seguridad más adecuadas para minimizar los riesgos de filtración y divulgación y mantener y garantizar la confidencialidad, integridad y disponibilidad de los datos.
Por su parte, en el caso de datos comerciales, financieros, o de otra índole no personal, contribuye a cumplir con las obligaciones contractuales adquiridas y mantener la relación comercial. Así como a mantener las ventajas competitivas y los beneficios económicos de la empresa.
