Saltar al contenido
rgpd / hipaa / mapa de datos

Cumplimiento revisado en el producto, no en la política de privacidad

Mapeamos cómo tu producto recoge, almacena, transfiere y elimina datos personales y de salud, lo comparamos con el RGPD y con HIPAA y te devolvemos un análisis de brechas priorizado sobre el que tu equipo puede construir.

Por qué una revisión de cumplimiento

Una política de privacidad es la descripción de un sistema. Las brechas que importan están en el sistema: el SDK de analítica que envía identificadores fuera, el endpoint de exportación sin límite de peticiones, la copia de seguridad a la que nadie puso retención. Eso se encuentra leyendo el producto, no la política.

01

El cumplimiento es un problema de ingeniería

Minimización, control de acceso, cifrado, retención, registro de auditoría y borrado son cosas que el código hace o no hace. Revisamos el código, el esquema de datos y la infraestructura: donde están las respuestas de verdad.

02

Una revisión de ingeniería, no asesoría legal

Evaluamos tu producto frente a los requisitos y te damos la lista de brechas y sus correcciones. No somos un despacho de abogados ni un organismo de certificación: la valoración jurídica la hace tu asesoría o un auditor acreditado, y esta revisión está pensada para abaratarles el trabajo, no para sustituirlo.

03

Los dos marcos en una sola pasada

El RGPD y HIPAA se solapan mucho —minimización, control de acceso, cifrado, notificación de brechas, retención, acuerdos con terceros—. Revisarlos juntos cuesta bastante menos que dos encargos y evita que la corrección de un marco rompa el requisito del otro.

04

Un mapa de datos que no teníais

La revisión empieza inventariando cada campo de datos personales o de salud, por dónde entra, dónde acaba, quién puede leerlo y cuándo muere. Casi ningún equipo lo tiene escrito, y sigue siendo útil mucho después de la auditoría.

05

Los terceros cuentan como vosotros

SDKs de analítica, sistemas de errores, regiones de alojamiento, subencargados y proveedores de IA tocan los mismos datos, y el regulador os hace responsables de ellos. Entran en el alcance, incluido dónde acaban físicamente los datos.

06

Pensada para repetirse

Te entregamos la lista de verificación con la que se hizo la revisión, mapeada a vuestra arquitectura, para poder comprobar una funcionalidad nueva antes de lanzarla en vez de reabrir una brecha ya cerrada.

Qué entregamos

01

Inventario y mapa de flujos de datos

Cada categoría de datos personales y de salud que toca tu producto, mapeada desde la recogida hasta el tratamiento, el almacenamiento, los terceros y el borrado, con las transferencias internacionales identificadas.

02

Análisis de brechas RGPD

Consentimiento y preferencias, acceso del interesado, exportación y supresión, retención, cifrado, detección y preparación ante notificación de brechas, cobertura de subencargados y transferencias internacionales, revisados tal como están implementados, no como están documentados.

03

Revisión de salvaguardas HIPAA

Las salvaguardas técnicas y administrativas tal como existen en tu sistema: control de acceso e identificación única, registro de auditoría, integridad y seguridad en la transmisión, tratamiento de PHI y mínimo necesario, además de dónde falta un acuerdo de socio comercial (BAA).

04

Plan de remediación priorizado

Una única lista ordenada de brechas, cada una con el requisito al que corresponde, el riesgo que implica y el cambio de ingeniería concreto que la cierra, revisada con tu equipo e implementada por nosotros si así lo quieres.

Proceso

  1. 01

    Mapear

    Inventariamos los datos que trata tu producto y trazamos cada camino que recorren: por vuestros servicios, vuestros proveedores y vuestras copias de seguridad.

  2. 02

    Evaluar

    El mapa se compara con los requisitos del RGPD y de HIPAA, y cada brecha se documenta con el requisito que incumple y la evidencia que lo sustenta.

  3. 03

    Remediar

    Recibes el plan priorizado y la lista de verificación reutilizable. Implementamos las correcciones si quieres y después revisamos de nuevo las brechas y confirmamos cuáles quedan cerradas.

Faqs

Preguntas frecuentes sobre nuestras revisiones de cumplimiento

Te dice exactamente dónde no lo estás y qué cambiar. El cumplimiento es una situación jurídica, no un entregable que una empresa de ingeniería pueda emitir: ninguna consultora certifica frente al RGPD, y HIPAA no tiene certificación oficial alguna. Lo que aportamos es el análisis de brechas de ingeniería y las correcciones, que es justo la parte que tu asesoría o tu auditor no pueden hacer por ti.

No. Somos ingenieros, no abogados. Leemos vuestro sistema frente a los requisitos publicados e informamos de lo que no los cumple. Las decisiones interpretativas —base jurídica, posiciones contractuales, correspondencia con el regulador— corresponden a vuestra asesoría, y el informe está escrito para poder entregárselo tal cual.

Sí. Un SaaS europeo sin datos de salud suele necesitar solo RGPD; un producto sanitario en EE. UU. suele necesitar HIPAA primero. Acotamos a lo que aplica. Aun así se solapan lo bastante como para que hacer los dos a la vez salga normalmente más barato que hacer uno ahora y otro después.

Acceso de lectura al código y a la configuración de infraestructura, vuestra lista de servicios de terceros y subencargados, y una hora con quien mejor conozca el modelo de datos. Todo queda cubierto por un NDA firmado antes de dar acceso.

Sí, y suelen ser donde están las sorpresas. Cualquier proveedor que reciba datos personales o de salud entra en el alcance, incluido qué retiene, dónde los trata y si existe el acuerdo que lo cubre.

Sí. Cifrado, control de acceso, registro de auditoría, trabajos de retención y borrado, gestión del consentimiento y endpoints de exportación y supresión son trabajo de ingeniería corriente, y nos dedicamos a construir productos. La revisión y la remediación pueden ser un encargo o dos.

Hablemos

Reserva una llamada con nuestro CEO

Retrato de Denys Havryliak, fundador y CEO de Applefy

Denys Havryliak

Fundador y CEO

  • Más de 10 años en ingeniería de software
  • Máster en ciberseguridad
  • Conocimiento profundo y actual de las herramientas de IA

Hablarás con quien construye. Denys trabaja de forma práctica en producto, arquitectura y entrega, y sigue de cerca lo que las herramientas de IA de hoy pueden hacer de verdad en producción, no solo en una demo.