Adaptarse al Modelo ANIFI, Entrada 7 — Protección de datos y seguridad: el nuevo núcleo técnico del cumplimiento
CICLO PBC/FT 2026–2029:
Adaptarse al Modelo ANIFI
Entrada 7 — Protección de
datos y seguridad: el nuevo núcleo técnico del cumplimiento
1. La protección de datos deja
de ser un apéndice: ahora es parte del control interno
El anteproyecto convierte la
protección de datos en un componente estructural del programa PBC/FT. Ya no es
una obligación paralela ni un requisito documental: es un pilar técnico del
modelo ANIFI.
El anteproyecto lo formula sin
ambigüedades: “Será preciso revisar legitimación, minimización, retención,
perfiles de acceso, modelos automatizados y respuesta a incidentes.”
La prevención del blanqueo y
la protección de datos dejan de ser dos mundos separados. A partir de ahora, funcionan
como un único sistema.
2. Evaluaciones de impacto
obligatorias: el nuevo estándar técnico
El artículo 22.4 exige una evaluación
de impacto en protección de datos (EIPD) para:
- Los tratamientos derivados de la
diligencia debida.
- Las medidas reforzadas.
- Los sistemas de intercambio de información
del artículo 24.5.
- Los modelos automatizados de verificación
y riesgo.
Esto implica que cualquier
organización deberá:
- Identificar todos los tratamientos
vinculados al cumplimiento.
- Evaluar riesgos para derechos y
libertades.
- Documentar medidas de mitigación.
- Revisar periódicamente la EIPD.
- Integrar la EIPD en el programa PBC/FT.
La EIPD deja de ser un
documento excepcional y pasa a ser un instrumento permanente de gobernanza.
3. Segmentación de la
documentación: un cambio profundo en la gestión interna
El artículo 21 introduce una
regla decisiva:
- La documentación debe conservarse 10
años.
- Transcurridos 5 años, solo será
accesible para:
- Órganos de control interno.
- Unidades técnicas.
- Encargados de la defensa jurídica.
Esto exige rediseñar:
- Permisos de acceso.
- Repositorios documentales.
- Sistemas de archivo.
- Copias de seguridad.
- Registros de acceso.
- Protocolos de consulta.
La segmentación crea un
sistema de dos capas de acceso, con trazabilidad obligatoria.
4. Seguridad reforzada:
integridad, confidencialidad, disponibilidad y trazabilidad
El anteproyecto exige medidas
reforzadas de seguridad que garanticen:
- Integridad:
datos completos y no alterados.
- Confidencialidad:
acceso limitado y controlado.
- Disponibilidad:
acceso garantizado ante incidentes.
- Trazabilidad:
registro de cada acceso, modificación y consulta.
Esto implica revisar:
- Sistemas de autenticación.
- Gestión de contraseñas.
- Perfiles de usuario.
- Registros de auditoría.
- Protocolos de incidentes.
- Controles de acceso físico y lógico.
- Herramientas de monitorización.
La seguridad deja de ser un
requisito general y pasa a ser un criterio supervisor.
5. Intercambio de información:
una herramienta poderosa y un riesgo elevado
Los artículos 23 y 24 permiten
que los sujetos obligados compartan información en supuestos regulados,
incluyendo:
- Operaciones sospechosas rechazadas.
- Riesgo de intentos ante otro sujeto
obligado.
- Información relevante para prevenir redes
de cuentas mula.
- Datos sobre operaciones de alto riesgo.
El documento lo advierte:
“Es una herramienta poderosa…
pero exige controles estrictos de finalidad, acceso, seguridad y trazabilidad.”
Esto obliga a:
- Crear sistemas seguros de intercambio.
- Documentar la finalidad de cada
comunicación.
- Registrar accesos y transmisiones.
- Garantizar la proporcionalidad del
tratamiento.
- Obtener dictamen de la AEPD cuando sea
necesario.
El intercambio de información
es un instrumento preventivo, pero también un riesgo regulatorio.
6. Modelos automatizados:
riesgo de discriminación y obligación de explicabilidad
El anteproyecto exige que los
mecanismos de verificación:
- No produzcan resultados discriminatorios.
- Sean explicables.
- Incluyan revisión humana.
- Tengan gobernanza documentada.
Esto afecta a:
- Motores de screening.
- Modelos de scoring.
- Algoritmos de riesgo.
- Sistemas de alertas.
- Procesos automatizados de onboarding.
Las organizaciones deberán:
- Documentar cómo funciona cada modelo.
- Revisar sesgos y falsos positivos.
- Garantizar intervención humana en
decisiones críticas.
- Registrar la lógica de cada decisión
automatizada.
La automatización deja de ser
un recurso técnico y pasa a ser un objeto de supervisión.
7. Riesgos operativos del
nuevo sistema de privacidad y seguridad
El nuevo modelo genera cinco
riesgos que deben gestionarse desde el inicio:
- Riesgo de EIPD incompleta:
sancionable.
- Riesgo de accesos indebidos:
especialmente después del quinto año.
- Riesgo de trazabilidad insuficiente:
expedientes sin registro de acceso.
- Riesgo de discriminación algorítmica:
modelos sin revisión humana.
- Riesgo de intercambio inseguro:
comunicaciones sin controles adecuados.
La protección de datos se
convierte en un riesgo regulatorio y en un riesgo operativo.
8. Qué deben hacer las
organizaciones antes del BOE
Aunque el texto puede cambiar,
hay decisiones que ya pueden adoptarse:
- Realizar una EIPD completa del programa
PBC/FT.
- Rediseñar permisos y repositorios para la
segmentación de 5/10 años.
- Revisar modelos automatizados y documentar
su lógica.
- Crear un sistema seguro de intercambio de
información.
- Registrar accesos y comunicaciones con
trazabilidad completa.
- Revisar protocolos de incidentes y
recuperación.
- Formar al personal en seguridad y
privacidad aplicadas al cumplimiento.
La protección de datos es
ahora un componente técnico del programa preventivo.
9. Conclusión: privacidad y
seguridad como columna vertebral del modelo ANIFI
El anteproyecto convierte la
protección de datos en un elemento estructural del sistema PBC/FT. La
segmentación documental, las evaluaciones de impacto, la gobernanza de modelos
automatizados y el intercambio seguro de información crean un entorno más exigente,
más técnico y más supervisable.
La privacidad deja de ser un
requisito legal y pasa a ser un pilar operativo del cumplimiento.
Esta entrada completa el
bloque técnico del ciclo: titularidad real, diligencia debida, examen especial
y privacidad. A partir de aquí, el sistema se vuelve organizativo: grupos,
externalización y supervisión.

Comentarios
Publicar un comentario