Una política de gobernanza de datos es un documento formal que define las normas, los estándares y los procesos que rigen la gestión de un aspecto concreto de los datos en toda la organización. Las políticas traducen la estrategia de gobernanza en instrucciones operativas que los equipos pueden seguir de forma coherente.
Sin políticas escritas, la gobernanza se reduce a unas expectativas informales que varían según el equipo, la persona y las circunstancias. Con políticas escritas, las normas son explícitas, aplicables y auditables.
Esta guía explica qué son las políticas de gobernanza de datos, los tipos que toda organización necesita, qué debe incluir cada política, cómo redactarlas y aplicarlas, y cómo mantenerlas actualizadas a medida que la organización evoluciona.
¿Qué es una política de gobernanza de datos?
Una política de gobernanza de datos es un conjunto formalizado de normas y directrices que establece cómo deben gestionarse, protegerse, utilizarse y eliminarse los datos dentro de la organización. Las políticas operan a un nivel más específico que un marco de gobernanza: el marco define la estructura general de responsabilidad; las políticas definen las normas específicas dentro de esa estructura.
Una política de gobernanza de datos responde a tres preguntas sobre su ámbito de aplicación:
- ¿Qué se exige? Las normas, estándares o umbrales específicos que se aplican.
- ¿Quién es el responsable? Los cargos responsables de cumplir y hacer cumplir la política.
- ¿Cómo se aplica? Los procesos, controles y consecuencias que hacen que la política sea operativa y no meramente teórica.
Las políticas se diferencian de los principios (valores generales que orientan las decisiones), las normas (requisitos técnicos específicos que respaldan las políticas) y los procedimientos (instrucciones paso a paso para cumplir los requisitos de las políticas). Un programa de gobernanza completo necesita estos cuatro elementos, pero las políticas son el nivel que conecta la estrategia general con la rendición de cuentas operativa.
Por qué son importantes las políticas de gobernanza de datos
Cumplimiento normativo: Las multas del RGPD han superado los 6.000 millones de euros desde que entró en vigor. Las infracciones de la CCPA conllevan sanciones de hasta 7.500 dólares por cada infracción intencionada. Las sanciones civiles de la HIPAA alcanzan los 1,9 millones de dólares por categoría de infracción al año. Las autoridades reguladoras no se limitan a comprobar si las organizaciones disponen de datos, sino que verifican si cuentan con políticas documentadas y aplicadas para gestionarlos. Las políticas escritas cuya aplicación se pueda demostrar reducen el riesgo normativo.
Aplicación coherente: Sin políticas por escrito, las decisiones de gobernanza se toman de forma diferente según los equipos y las personas. Una misma solicitud de acceso a datos puede ser aprobada por un responsable y denegada por otro. Un mismo estándar de calidad puede aplicarse de forma estricta en un ámbito y ignorarse en otro. Las políticas garantizan una aplicación coherente, independientemente de quién tome la decisión.
Preparación para las auditorías: Cuando los organismos reguladores, los auditores o los equipos jurídicos preguntan cómo se gestionan los datos, las políticas escritas constituyen la prueba. Las organizaciones que pueden presentar políticas documentadas, con fecha, historial de versiones y registros de cumplimiento se encuentran en una posición de auditoría fundamentalmente diferente a la de aquellas que describen sus prácticas de gobernanza de forma verbal.
Eficiencia operativa:unas políticas claraseliminan la ambigüedad que da lugar a consultas ad hoc sobre datos y a la acumulación de solicitudes de acceso pendientes. Las organizaciones que cuentan con políticas de gobernanza consolidadas registran reducciones de entre el 30 % y el 50 % en el tiempo dedicado a consultas relacionadas con los datos. Los equipos siguen la política en lugar de escalar cada caso excepcional.
Confianza en la IA y la analítica: Los modelos de IA y las iniciativas de análisis basados en datos no regulados producen resultados poco fiables. Las políticas que definen los estándares de calidad, los controles de acceso y la certificación de los datos de entrenamiento sientan las bases de la confianza que hacen que las iniciativas de IA sean defendibles y reproducibles.
Los ocho tipos principales de políticas de gobernanza de datos
1. Política de propiedad y gestión de datos
Qué abarca: Cómo se asigna la titularidad de los datos, qué responsabilidades conlleva dicha titularidad, cómo se definen las funciones de gestión y cómo se mantiene la rendición de cuentas a medida que las organizaciones evolucionan.
Elementos clave:
- Definición del rol de titular de los datos: responsabilidad empresarial última sobre un ámbito, derechos de decisión sobre el uso y el acceso, y patrocinio de la gestión responsable dentro de dicho ámbito.
- Definición de la función de responsable de datos: responsabilidad operativa diaria, mantenimiento del glosario, control de la calidad y tramitación de las solicitudes de acceso.
- Proceso de asignación: cómo se asigna la titularidad a los nuevos dominios de datos y qué ocurre cuando un titular abandona la organización.
- Vía de escalación: cómo se resuelven los conflictos relacionados con la propiedad o las decisiones de gestión.
- Requisito de cobertura: el porcentaje de activos de datos a los que se debe haber asignado un responsable antes de una fecha determinada.
Ejemplo de declaración de política: Cada dominio de datos sujeto a normativa o que dependa de análisis críticos para el negocio deberá contar con un responsable de datos designado en un plazo de 30 días desde la identificación del dominio. El responsable de datos es responsable de la exactitud, el uso adecuado y el cumplimiento normativo de todos los activos de datos del dominio.
2. Política de clasificación de datos
Qué abarca: Cómo se clasifican los activos de datos según su nivel de confidencialidad, qué niveles de clasificación existen y qué controles se aplican en cada nivel.
Niveles de clasificación estándar:
| Nivel | Definición | Datos de ejemplo | Controles obligatorios |
|---|---|---|---|
| Público | Datos aprobados para su difusión externa | Comunicados de prensa, informes publicados, materiales de marketing | No se requieren controles especiales |
| Interno | Datos para uso interno exclusivamente; no son datos sensibles | Notas internas, planes de proyecto, indicadores operativos | Controles básicos de acceso; no se permite compartir con terceros sin autorización previa |
| Confidencial | Datos empresariales confidenciales cuya divulgación podría causar daños | Proyecciones financieras, expedientes de personal, planes estratégicos | Acceso basado en roles, cifrado en reposo y en tránsito, registros de auditoría |
| Acceso restringido | Datos altamente sensibles o sujetos a regulación | Información de carácter personal (PII), información sanitaria protegida (PHI), datos de los titulares de tarjetas, datos financieros regulados | Acceso estrictamente basado en roles, flujos de trabajo de aprobación explícitos, enmascaramiento, registro de auditoría completo y controles de cumplimiento normativo |
Elementos clave:
- Taxonomía de clasificación con definiciones claras para cada nivel.
- Criterios para la asignación de clasificaciones: qué características determinan la inclusión de un conjunto de datos en cada nivel.
- Requisitos de clasificación automática: qué tipos de datos deben clasificarse automáticamente en lugar de manualmente.
- Proceso de reclasificación: cómo se revisa y actualiza la clasificación cuando cambian las características de los datos.
- Responsabilidad del propietario: los propietarios de los datos son responsables de garantizar que los activos de su ámbito estén correctamente clasificados.
3. Política de control de acceso a los datos
Qué abarca:quiénpuede acceder a qué datos, cómo se solicita y se aprueba el acceso, cómo se revisa y se revoca el acceso, y cómo se registran las decisiones relativas al acceso.
Elementos clave:
- Principio del privilegio mínimo: a los usuarios solo se les concede el acceso necesario para su función definida y su finalidad empresarial.
- Proceso de solicitud de acceso: cómo solicitan acceso los usuarios, qué información se requiere en una solicitud, quién la revisa y aprueba, y cuál es el SLA para la toma de decisiones.
- Autoridades de aprobación: qué roles pueden aprobar el acceso a los datos en cada nivel de clasificación. Los datos restringidos requieren la aprobación del responsable y del propietario. Los datos confidenciales requieren la aprobación del responsable.
- Frecuencia de revisión de los permisos de acceso: con qué frecuencia se revisan los permisos de acceso existentes. El acceso a los datos restringidos se revisa trimestralmente. El acceso a los datos confidenciales se revisa anualmente.
- Proceso de revocación: cómo se revoca el acceso cuando un usuario cambia de función, abandona la organización o ya no necesita dicho acceso para sus fines profesionales.
- Registro de auditoría: cada solicitud de acceso, aprobación, denegación y revocación se registra con una marca de tiempo, la identidad del solicitante, la identidad del responsable de la aprobación y la justificación.
Ejemplo de declaración de política: Ningún usuario podrá acceder a datos restringidos sin una solicitud de acceso aprobada y registrada. Las solicitudes de acceso a datos restringidos deben incluir la identidad del solicitante, la justificación empresarial, el uso previsto y la duración solicitada. Las aprobaciones requieren la autorización tanto del responsable de datos del dominio como del propietario de los datos. Todas las aprobaciones y denegaciones se registran en la plataforma de gobernanza.
4. Política de calidad de los datos
Qué abarca:Lasnormas de calidad que deben cumplir los datos para obtener la certificación, cómo se mide la calidad, quién es responsable del seguimiento y la corrección, y qué ocurre cuando la calidad cae por debajo de los umbrales establecidos.
Elementos clave:
- Dimensiones de calidad: las dimensiones específicas que se aplican a cada ámbito de datos: precisión, exhaustividad, coherencia, actualidad, validez y unicidad.
- Umbrales de calidad: los umbrales específicos aceptables para cada dimensión en cada ámbito. Ejemplo: los registros de clientes deben tener una tasa de exhaustividad superior al 95 %, una tasa de valores nulos inferior al 3 % en los campos obligatorios y una antigüedad inferior a 24 horas.
- Método de medición: cómo se mide la calidad —perfilado automatizado, reglas de validación o revisión manual— y con qué frecuencia.
- Criterios de certificación: la combinación de puntuaciones de calidad y la evaluación de los administradores que permite que un activo obtenga la certificación.
- Proceso de gestión de incidencias: cómo se detectan, asignan, priorizan y resuelven los fallos de calidad. Acuerdos de nivel de servicio (SLA) para la resolución en función de la gravedad.
- Responsabilidad del propietario: los propietarios de los datos son responsables de la calidad de los activos de su ámbito. Las deficiencias de calidad persistentes que se sitúen por debajo de los umbrales definidos se comunican al propietario.
Ejemplos de umbrales de calidad por ámbito:
| Dominio | Integridad | Tasa nula (campos obligatorios) | Frescura | Validez |
|---|---|---|---|---|
| Fichas de clientes | 97% | Por debajo del 2 % | Menos de 48 horas | Cumplimiento del 99 % con el formato definido |
| Transacciones financieras | 99% | Por debajo del 0,5 % | En tiempo real | Conformidad al 100 % con el esquema |
| Catálogo de productos | 95% | Por debajo del 5 % | Menos de 7 días | Cumplimiento del 98 % con el formato definido |
| Expedientes de RR. HH. | 98% | Por debajo del 1 % | Menos de 24 horas | Cumplimiento del 99 % con el formato definido |
5. Política de conservación y ciclo de vida de los datos
Qué abarca: El tiempo durante el que se conservan las diferentes categorías de datos, cuándo se archivan, cuándo se eliminan y cómo se aplican las normas relativas a su ciclo de vida.
Elementos clave:
- Calendarios de conservación por categoría de datos: los plazos mínimos y máximos de conservación para cada tipo de datos, determinados por los requisitos normativos y las necesidades empresariales.
- Normas de archivo: proceso por el que los datos pasan del almacenamiento activo al almacenamiento de archivo en función de su antigüedad y uso.
- Requisitos de supresión: cómo se eliminan definitivamente los datos cuando finaliza el plazo de conservación, incluidas las normas de supresión segura para los datos sensibles.
- Proceso de retención legal: cómo los datos sujetos a retención por litigio quedan exentos de los plazos habituales de supresión.
- Proceso de derecho de supresión: cómo se tramitan las solicitudes de supresión en virtud del RGPD y la CCPA, incluida la identificación de todos los sistemas que contienen los datos del interesado y la confirmación de la supresión en todos ellos.
- Responsabilidad del propietario: los propietarios de los datos son responsables de garantizar que se apliquen las políticas de conservación de los activos de su ámbito.
Ejemplos de planes de conservación:
| Tipo de datos | Período mínimo de retención | Retención máxima | Factor normativo |
|---|---|---|---|
| Registros de transacciones financieras | 7 años | 10 años | Requisitos de la ley SOX y del IRS |
| Datos personales identificables de los clientes | Duración de la relación + 2 años | Duración de la relación + 5 años | RGPD, CCPA |
| Expedientes de los empleados | Antigüedad laboral + 7 años | Antigüedad laboral + 10 años | Derecho laboral |
| Expedientes médicos | 6 años desde el último tratamiento | 10 años | HIPAA |
| Registros de auditoría | 3 años | 7 años | SOX, requisitos normativos |
6. Política de privacidad de datos
Qué abarca:cómose recogen, utilizan, protegen y eliminan los datos personales, y cómo cumple la organización con sus obligaciones en virtud de la normativa de privacidad aplicable.
Elementos clave:
- Fundamento jurídico del tratamiento: el fundamento jurídico previsto en el RGPD o en la normativa aplicable para cada categoría de datos personales que trata la organización.
- Minimización de datos: el requisito de recopilar únicamente los datos personales necesarios para la finalidad definida y de suprimirlos una vez cumplida dicha finalidad.
- Limitación de la finalidad: los datos personales recabados para una finalidad determinada no podrán utilizarse para otra finalidad sin el consentimiento explícito o una nueva base jurídica.
- Derechos de las personas afectadas: los procedimientos para tramitar las solicitudes de los interesados —derecho de acceso, derecho de rectificación, derecho de supresión, derecho a la portabilidad de los datos y derecho de oposición—.
- filtración de datos : el proceso para identificar, contener, evaluar y notificar las filtraciones de datos, incluido el requisito de notificación en un plazo de 72 horas establecido por el RGPD.
- Transferencias transfronterizas: las normas y garantías que se aplican cuando los datos personales se transfieren fuera de la jurisdicción en la que se recopilaron.
7. Política de seguridad de datos
Qué abarca:Loscontroles técnicos y organizativos que protegen los datos frente al acceso no autorizado, las filtraciones, la pérdida y la corrupción.
Elementos clave:
- Normas de cifrado: requisitos de cifrado para los datos en reposo y en tránsito según el nivel de clasificación. Los datos restringidos y confidenciales deben cifrarse en reposo mediante AES-256 o un método equivalente. Todos los datos en tránsito deben utilizar TLS 1.2 o una versión superior.
- Requisitos de autenticación: se exige la autenticación multifactorial para acceder a los sistemas que contienen datos restringidos o confidenciales.
- Seguridad de redes: requisitos de segmentación, reglas de cortafuegos y requisitos de supervisión para los sistemas que contienen datos confidenciales.
- Seguridad de los terminales: requisitos para los dispositivos utilizados para acceder a datos confidenciales: cifrado, capacidad de borrado remoto y software autorizado.
- Respuesta ante incidentes: el proceso de detección, contención, investigación y recuperación tras incidentes de seguridad, incluidos los requisitos de notificación de las violaciones que afecten a datos personales.
- Seguridad de terceros: requisitos para los proveedores y socios que acceden a los datos de la organización o los tratan.
8. Política de datos sobre inteligencia artificial y aprendizaje automático
Qué abarca:Losrequisitos de gobernanza que se aplican cuando se utilizan datos para entrenar, evaluar o poner en funcionamiento sistemas de inteligencia artificial y aprendizaje automático.
Elementos clave:
- Certificación de los datos de entrenamiento: todos los conjuntos de datos utilizados para entrenar o ajustar un modelo deben estar certificados —puntuación de calidad superior al umbral definido, revisión de la clasificación de la información de carácter personal (PII) completada, linaje documentado y aprobación del responsable sobre la idoneidad para el uso previsto de la IA—.
- Controles de datos sensibles: los datos restringidos no pueden incorporarse a los procesos de entrenamiento de IA sin la autorización expresa del propietario de los datos y del responsable de gobernanza de la IA. Las comprobaciones automáticas previas a la incorporación deben señalar los datos restringidos antes de que lleguen al proceso de entrenamiento.
- Requisitos relativos al historial de los modelos: deben documentarse las versiones de los datos de entrenamiento, la lógica de ingeniería de características, los hiperparámetros y los resultados de la evaluación para cada versión del modelo que se encuentre en producción.
- Gobernanza de los resultados: los resultados generados por la IA en categorías de alto riesgo —decisiones crediticias, recomendaciones médicas, decisiones laborales, alertas de fraude— requieren flujos de trabajo de revisión humana y registros de auditoría.
- Evaluación de sesgos: los conjuntos de datos de entrenamiento de los modelos que toman decisiones de gran trascendencia deben someterse a una evaluación de sesgos antes de que el modelo se ponga en funcionamiento.
- Cumplimiento normativo: Los sistemas de IA sujetos a la Ley de IA de la UE o a una normativa equivalente deben documentarse de conformidad con los requisitos aplicables antes de su puesta en marcha.
Cómo redactar una política de gobernanza de datos
Paso 1: Definir el alcance – Especifique el aspecto concreto de la gobernanza de datos que abarca la política, así como los ámbitos de datos, los sistemas y los equipos a los que se aplica. Una política que se aplica a todo es una política que no regula nada de forma coherente.
Paso 2: Exponer el objetivo – Escribe una o dos frases explicando por qué existe la política: qué riesgo mitiga, qué requisito normativo cumple o qué resultado empresarial favorece. Este contexto ayuda a las personas a comprender por qué deben cumplirla.
Paso 3: Define las normas con claridad – Redacte cada norma como una afirmación concreta y verificable. «Los datos deben gestionarse adecuadamente» no es una norma de política. «La información de identificación personal (PII) de los clientes debe cifrarse en reposo mediante AES-256 o un método equivalente y no puede almacenarse en terminales no gestionados» sí es una norma de política.
Paso 4: Asignar responsabilidades:designalos puestos responsables de cumplir la política y los encargados de velar por su cumplimiento. Cada política debe tener un responsable designado que se encargue de mantenerla actualizada.
Paso 5: Definir la aplicación de la política – Describa cómo se mide y se supervisa el cumplimiento de la política. Defina las consecuencias del incumplimiento y el procedimiento de escalado en caso de que se produzcan infracciones.
Paso 6: Establecer una periodicidad de revisión – Toda política debe tener una fecha de revisión programada: como mínimo una vez al año, o cuando cambien los requisitos normativos, cuando el entorno de datos de la organización sufra cambios significativos o cuando un incidente de cumplimiento ponga de manifiesto una deficiencia.
Paso 7: Obtener la aprobación y publicar –Las políticasdeben ser aprobadas por la autoridad competente —el consejo de gobernanza de datos, el director de datos (CDO) o los responsables de cumplimiento pertinentes— antes de su publicación. Las políticas publicadas deben ser accesibles para todas las personas a las que se aplican.
Aplicación de políticas de gobernanza de datos
Empieza por los ámbitos de mayor riesgo: Aplica primero las políticas a los ámbitos de datos que conllevan mayor exposición normativa o mayor riesgo empresarial: información de identificación personal (PII) de los clientes, datos de información financiera e información médica protegida (PHI). Lograr una cobertura normativa exhaustiva en todos los ámbitos lleva tiempo. Empezar por los ámbitos de mayor riesgo genera beneficios inmediatos en materia de cumplimiento normativo.
Incorporar las políticas en las herramientas: Las políticas que se aplican mediante procesos manuales pierden eficacia con el tiempo. Un catálogo de datos y una plataforma de gobernanza automatizan la aplicación de las políticas: las políticas de control de acceso se aplican en el momento de la solicitud, la supervisión de la calidad se lleva a cabo de forma continua, las etiquetas de clasificación se aplican automáticamente y se mantienen los registros de auditoría sin necesidad de intervención manual. Las políticas que pueden codificarse en las herramientas se aplican de forma más coherente que aquellas que dependen de que las personas se acuerden de cumplirlas.
Formar a las personas que trabajan a sus órdenes: Los propietarios de datos, los gestores, los ingenieros y los analistas deben comprender lo que las políticas exigen de ellos. La formación debe ser específica para cada función —un gestor de datos necesita una formación sobre políticas diferente a la de un ingeniero de datos— y debe repetirse cuando las políticas cambien de forma significativa.
Medición del cumplimiento:Defineindicadores para cada política: porcentaje de activos de datos con etiquetas de clasificación, porcentaje de solicitudes de acceso tramitadas dentro de los plazos del SLA, tendencias de la puntuación de calidad por dominio, porcentaje de modelos de IA en producción con datos de entrenamiento certificados. Revisa estos indicadores en los informes del programa de gobernanza. Las políticas que no se miden no se aplican.
Revisa y actualiza periódicamente:los requisitos normativoscambian. Los entornos de datos evolucionan. Las organizaciones crecen. Es posible que las políticas redactadas hace dos años no cubran nuevos tipos de datos, nuevas normativas o nuevos casos de uso de la IA. Programa revisiones anuales de todas las políticas y activa revisiones inmediatas cuando se produzca un cambio significativo.
Preguntas frecuentes
Una política de gobernanza de datos es un documento formal que define las normas, los estándares y los procesos que rigen la gestión de un aspecto concreto de los datos en toda la organización. Las políticas traducen la estrategia de gobernanza en instrucciones operativas: quién es responsable, qué se exige y cómo se garantiza el cumplimiento.
La mayoría de las empresas necesitan políticas que abarquen, como mínimo: la propiedad y la gestión de los datos, la clasificación de los datos, el control de acceso, la calidad de los datos, la conservación y el ciclo de vida de los datos, la privacidad de los datos, la seguridad de los datos y el uso de datos en el ámbito de la inteligencia artificial y el aprendizaje automático. Las organizaciones más grandes o sujetas a una regulación más estricta añaden políticas específicas para marcos normativos concretos, ámbitos de datos específicos o tecnologías concretas.
Una política define lo que se exige: las normas, las responsabilidades y los mecanismos de cumplimiento. Una norma define los requisitos técnicos específicos que respaldan la política: el algoritmo de cifrado exacto que se requiere, el formato específico de una etiqueta de clasificación o el umbral preciso para una puntuación de calidad. Las políticas son de mayor nivel y más duraderas; las normas son más específicas y se actualizan con mayor frecuencia a medida que evoluciona la tecnología.
Por lo general, el consejo de gobernanza de datos o un órgano equivalente, con la autorización del director de datos (CDO) o un patrocinador ejecutivo equivalente. Las políticas con implicaciones significativas en materia de cumplimiento normativo también pueden requerir una revisión por parte de los departamentos jurídico y de cumplimiento antes de su aprobación. La autoridad competente para la aprobación debe quedar documentada en la propia política.
Como mínimo, una vez al año. Además, las políticas deben revisarse y, en su caso, actualizarse cuando cambien los requisitos normativos, cuando el entorno de datos de la organización sufra cambios significativos (una migración importante a la nube, una nueva iniciativa de inteligencia artificial, una adquisición) o cuando un incidente de cumplimiento normativo ponga de manifiesto una laguna en la cobertura de las políticas existentes.
Mediante una combinación de herramientas y responsabilidad. Las políticas de control de acceso se aplican a través de plataformas de gobernanza que aplican las normas automáticamente en el momento de la solicitud. Las políticas de calidad se aplican mediante una supervisión continua con alertas automatizadas. Las políticas de clasificación se aplican mediante herramientas de clasificación automatizadas. La responsabilidad humana se encarga del resto: los administradores que revisan y toman medidas ante las infracciones de las políticas, los responsables que deben rendir cuentas del cumplimiento en su ámbito de competencia y los responsables de gobernanza que revisan los indicadores de cumplimiento y escalan las infracciones persistentes.
Las consecuencias deben definirse en la propia política. Las infracciones leves suelen dar lugar a una medida correctiva: formación adicional, un recordatorio formal de los requisitos de la política y un seguimiento para detectar posibles reincidencias. Las infracciones graves —como el acceso no autorizado a datos restringidos o el incumplimiento de los controles de seguridad exigidos— pueden dar lugar a la revocación del acceso, a la remisión del caso a Recursos Humanos o al departamento jurídico, o a la notificación a las autoridades reguladoras, en función de la naturaleza de la infracción.
El RGPD exige que se documente la rendición de cuentas en materia de datos personales: una base legal para el tratamiento, la minimización de datos, la limitación de la finalidad, los procesos relativos a los derechos de los interesados, los procedimientos de notificación de violaciones de seguridad y las garantías para las transferencias transfronterizas. Las políticas de gobernanza de datos proporcionan esta documentación. Una política de privacidad define la base legal y los procesos relativos a los derechos de las personas. Una política de clasificación identifica dónde se encuentran los datos de carácter personal. Una política de control de acceso restringe el acceso a dichos datos. Una política de conservación garantiza su supresión cuando ya no sean necesarios. En conjunto, constituyen el programa de gobernanza documentado que exige el RGPD.