Adaptarse al Modelo ANIFI, Entrada 7 — Protección de datos y seguridad: el nuevo núcleo técnico del cumplimiento


 

CICLO PBC/FT 2026–2029: Adaptarse al Modelo ANIFI

Entrada 7 — Protección de datos y seguridad: el nuevo núcleo técnico del cumplimiento

1. La protección de datos deja de ser un apéndice: ahora es parte del control interno

El anteproyecto convierte la protección de datos en un componente estructural del programa PBC/FT. Ya no es una obligación paralela ni un requisito documental: es un pilar técnico del modelo ANIFI.

El anteproyecto lo formula sin ambigüedades: “Será preciso revisar legitimación, minimización, retención, perfiles de acceso, modelos automatizados y respuesta a incidentes.”

La prevención del blanqueo y la protección de datos dejan de ser dos mundos separados. A partir de ahora, funcionan como un único sistema.

2. Evaluaciones de impacto obligatorias: el nuevo estándar técnico

El artículo 22.4 exige una evaluación de impacto en protección de datos (EIPD) para:

  • Los tratamientos derivados de la diligencia debida.
  • Las medidas reforzadas.
  • Los sistemas de intercambio de información del artículo 24.5.
  • Los modelos automatizados de verificación y riesgo.

Esto implica que cualquier organización deberá:

  • Identificar todos los tratamientos vinculados al cumplimiento.
  • Evaluar riesgos para derechos y libertades.
  • Documentar medidas de mitigación.
  • Revisar periódicamente la EIPD.
  • Integrar la EIPD en el programa PBC/FT.

La EIPD deja de ser un documento excepcional y pasa a ser un instrumento permanente de gobernanza.

3. Segmentación de la documentación: un cambio profundo en la gestión interna

El artículo 21 introduce una regla decisiva:

  • La documentación debe conservarse 10 años.
  • Transcurridos 5 años, solo será accesible para:
    • Órganos de control interno.
    • Unidades técnicas.
    • Encargados de la defensa jurídica.

Esto exige rediseñar:

  • Permisos de acceso.
  • Repositorios documentales.
  • Sistemas de archivo.
  • Copias de seguridad.
  • Registros de acceso.
  • Protocolos de consulta.

La segmentación crea un sistema de dos capas de acceso, con trazabilidad obligatoria.

4. Seguridad reforzada: integridad, confidencialidad, disponibilidad y trazabilidad

El anteproyecto exige medidas reforzadas de seguridad que garanticen:

  • Integridad: datos completos y no alterados.
  • Confidencialidad: acceso limitado y controlado.
  • Disponibilidad: acceso garantizado ante incidentes.
  • Trazabilidad: registro de cada acceso, modificación y consulta.

Esto implica revisar:

  • Sistemas de autenticación.
  • Gestión de contraseñas.
  • Perfiles de usuario.
  • Registros de auditoría.
  • Protocolos de incidentes.
  • Controles de acceso físico y lógico.
  • Herramientas de monitorización.

La seguridad deja de ser un requisito general y pasa a ser un criterio supervisor.

5. Intercambio de información: una herramienta poderosa y un riesgo elevado

Los artículos 23 y 24 permiten que los sujetos obligados compartan información en supuestos regulados, incluyendo:

  • Operaciones sospechosas rechazadas.
  • Riesgo de intentos ante otro sujeto obligado.
  • Información relevante para prevenir redes de cuentas mula.
  • Datos sobre operaciones de alto riesgo.

El documento lo advierte:

“Es una herramienta poderosa… pero exige controles estrictos de finalidad, acceso, seguridad y trazabilidad.”

Esto obliga a:

  • Crear sistemas seguros de intercambio.
  • Documentar la finalidad de cada comunicación.
  • Registrar accesos y transmisiones.
  • Garantizar la proporcionalidad del tratamiento.
  • Obtener dictamen de la AEPD cuando sea necesario.

El intercambio de información es un instrumento preventivo, pero también un riesgo regulatorio.

6. Modelos automatizados: riesgo de discriminación y obligación de explicabilidad

El anteproyecto exige que los mecanismos de verificación:

  • No produzcan resultados discriminatorios.
  • Sean explicables.
  • Incluyan revisión humana.
  • Tengan gobernanza documentada.

Esto afecta a:

  • Motores de screening.
  • Modelos de scoring.
  • Algoritmos de riesgo.
  • Sistemas de alertas.
  • Procesos automatizados de onboarding.

Las organizaciones deberán:

  • Documentar cómo funciona cada modelo.
  • Revisar sesgos y falsos positivos.
  • Garantizar intervención humana en decisiones críticas.
  • Registrar la lógica de cada decisión automatizada.

La automatización deja de ser un recurso técnico y pasa a ser un objeto de supervisión.

7. Riesgos operativos del nuevo sistema de privacidad y seguridad

El nuevo modelo genera cinco riesgos que deben gestionarse desde el inicio:

  • Riesgo de EIPD incompleta: sancionable.
  • Riesgo de accesos indebidos: especialmente después del quinto año.
  • Riesgo de trazabilidad insuficiente: expedientes sin registro de acceso.
  • Riesgo de discriminación algorítmica: modelos sin revisión humana.
  • Riesgo de intercambio inseguro: comunicaciones sin controles adecuados.

La protección de datos se convierte en un riesgo regulatorio y en un riesgo operativo.

8. Qué deben hacer las organizaciones antes del BOE

Aunque el texto puede cambiar, hay decisiones que ya pueden adoptarse:

  • Realizar una EIPD completa del programa PBC/FT.
  • Rediseñar permisos y repositorios para la segmentación de 5/10 años.
  • Revisar modelos automatizados y documentar su lógica.
  • Crear un sistema seguro de intercambio de información.
  • Registrar accesos y comunicaciones con trazabilidad completa.
  • Revisar protocolos de incidentes y recuperación.
  • Formar al personal en seguridad y privacidad aplicadas al cumplimiento.

La protección de datos es ahora un componente técnico del programa preventivo.

9. Conclusión: privacidad y seguridad como columna vertebral del modelo ANIFI

El anteproyecto convierte la protección de datos en un elemento estructural del sistema PBC/FT. La segmentación documental, las evaluaciones de impacto, la gobernanza de modelos automatizados y el intercambio seguro de información crean un entorno más exigente, más técnico y más supervisable.

La privacidad deja de ser un requisito legal y pasa a ser un pilar operativo del cumplimiento.

Esta entrada completa el bloque técnico del ciclo: titularidad real, diligencia debida, examen especial y privacidad. A partir de aquí, el sistema se vuelve organizativo: grupos, externalización y supervisión.

Comentarios