En resumen: Las compras de soluciones de anonimización rara vez fracasan por el precio o la precisión. Se bloquean durante la evaluación de seguridad del proveedor, a la espera de respuestas sobre flujos de datos, subencargados y registros. Puesto que Gallio PRO procesa íntegramente en su propio hardware y no recibe ninguna grabación, gran parte de ese cuestionario deja de ser aplicable. Esta guía está dirigida a responsables de protección de datos, responsables de compras y revisores de seguridad de TI que deben conseguir una aprobación formal.
El punto en el que realmente se bloquean estas compras
Un equipo evalúa tres herramientas, realiza una prueba piloto, elige una ganadora y la envía a evaluación de seguridad. Después no ocurre nada durante once semanas. El cuestionario pregunta dónde se alojan los datos, qué subencargados intervienen, cuál es el periodo de conservación y si existe un mecanismo de transferencia fuera del EEE. Nadie del lado comprador puede responder, porque esas preguntas presuponen un servicio alojado y la persona que puede hacerlo trabaja para el proveedor.
La solución no consiste en hacer una prueba piloto mejor. Consiste en llegar a la evaluación con toda la documentación ya preparada y sabiendo qué preguntas realmente no se aplican a su modelo de despliegue.
La cuestión del encargado determina gran parte del cuestionario
Según el artículo 4.8 del RGPD, un encargado del tratamiento es una parte que trata datos personales por cuenta del responsable. De acuerdo con el artículo 28.3, contratar a uno exige un acuerdo escrito de encargo del tratamiento que cubra instrucciones, confidencialidad, seguridad, subencargados, asistencia y supresión.
Un servicio de anonimización alojado recibe sus grabaciones y es claramente un encargado del tratamiento. El software con licencia que se ejecuta en sus propios equipos, sin que el proveedor reciba nunca las grabaciones, responde a un modelo distinto: el proveedor suministra una herramienta, no un servicio de tratamiento. Las Directrices 07/2020 del CEPD sobre los conceptos de responsable y encargado giran en torno a quién determina los fines y los medios y a quién trata efectivamente los datos. Por ello, la respuesta viene determinada por el modelo de despliegue, no por la categoría del producto.
Hay dos salvedades que deben incluirse en su documentación, en lugar de darlas por sentadas. En primer lugar, si el soporte del proveedor puede acceder a sus sistemas o recibir grabaciones de muestra para diagnósticos, ese acceso debe regularse y podría dar lugar a una relación limitada de encargado del tratamiento. En segundo lugar, este es un aspecto estructural relativo a los modelos de despliegue, no asesoramiento jurídico sobre su acuerdo específico; por tanto, debe validarlo su responsable de protección de datos, no el proveedor.
Qué cambia en cada sección
Sección del cuestionario | Servicio alojado | Software on-premise |
Ubicación del alojamiento y residencia de los datos | Se requiere una respuesta completa | Su propia infraestructura |
Lista de subencargados | Lista completa y notificación de cambios | Ninguno para el tratamiento de grabaciones |
Transferencias internacionales, artículos 44 a 49 | Se requiere un mecanismo de transferencia | No se produce ninguna transferencia |
Conservación y eliminación por parte del proveedor | Se requiere un calendario contractual | El proveedor no conserva grabaciones |
Notificación de brechas por parte del proveedor | Se requieren plazos y canal de notificación | Se aplica a su propio entorno |
Registros y trazabilidad de auditoría | Se incluyen los registros del proveedor | Huella local, sin registros de detección |
Acceso del soporte a los datos | Dentro del alcance | Debe seguir definiéndose y limitarse |
No se trata de un resquicio legal. Es el motivo por el que muchos compradores de sectores regulados eligen el procesamiento local desde el principio, como explicamos en nuestra lista de comprobación para adquirir software de anonimización de vídeo.
Las siete preguntas que determinan la evaluación
- ¿Sale alguna grabación de nuestra infraestructura en algún momento? Con Gallio PRO, la respuesta es no, ya que el procesamiento se realiza íntegramente de forma local.
- ¿Qué escribe el software en disco y contienen esos archivos datos personales? Gallio PRO no almacena registros de detección ni datos personales, lo que cierra la línea de preguntas más incómoda.
- ¿Quién, por parte del proveedor, puede acceder a nuestros sistemas y en qué condiciones? Defínalo antes de la prueba piloto, no después de un incidente.
- ¿Cómo se distribuyen y verifican las actualizaciones? Solicite información sobre el canal, el sistema de firma y el proceso de notificación.
- ¿Qué ocurre con nuestro flujo de trabajo si vence la licencia o el proveedor desaparece? La continuidad del acceso al material ya procesado importa más de lo que la mayoría de los compradores supone.
- ¿Qué certificaciones e informes de auditoría existen? ISO/IEC 27001 y SOC 2 son las certificaciones más solicitadas. Pregunte directamente al proveedor y registre la respuesta, en lugar de deducirla.
- ¿Se requiere una EIPD para este tratamiento? Conforme al artículo 35.3.c del RGPD, la observación sistemática a gran escala de una zona de acceso público obliga a realizarla; la anonimización suele ser una medida de mitigación dentro de la EIPD, no una razón para omitirla.
Cómo preparar la documentación para la evaluación en seis pasos
- Elabore primero el diagrama de flujo de datos. Una página basta: dónde se origina la grabación, qué equipo la procesa, dónde se envía la exportación, quién la recibe y cuándo se destruye el original. La mayoría de las respuestas al cuestionario se desprenden de este diagrama.
- Clasifique explícitamente el modelo de despliegue. Indique por escrito que el procesamiento es local y que el proveedor no recibe datos personales; después, pida a su responsable de protección de datos que confirme el análisis sobre la figura del encargado para su caso.
- Reúna la documentación del proveedor antes de necesitarla. Requisitos del sistema, opciones de despliegue, documentación de seguridad, condiciones de acceso del soporte, proceso de actualización y certificaciones, todo reunido en una carpeta.
- Marque las secciones no aplicables y explique el motivo. No las deje en blanco. «No se produce ninguna transferencia; el procesamiento es local; véase la sección 2 del diagrama de flujo de datos» agiliza más el proceso que un campo vacío.
- Realice la prueba piloto con grabaciones no sensibles. Puede descargar la versión de demostración gratuita de Gallio PRO, que no tiene límite de uso e incorpora una marca de agua en resoluciones de hasta 720p; así, la propia evaluación no necesita una aprobación de seguridad para comenzar.
- Adjunte la EIPD o la decisión razonada de no realizarla. Los revisores aceptan una decisión documentada. No aceptan el silencio.
Si el propio sistema de videovigilancia también es nuevo, complemente este proceso con nuestra lista de comprobación para responsables de protección de datos antes de implantar un sistema de videovigilancia.
La parte que aún requiere trabajo
El procesamiento local elimina el riesgo del lado del proveedor, pero no elimina el suyo. La evaluación analizará, correctamente, quién puede acceder al material original sin anonimizar en su red, cómo se transmiten las exportaciones a los destinatarios y qué ocurre después con el original conforme al artículo 5.1.e del RGPD, relativo a la limitación del plazo de conservación. Los destinatarios fuera del EEE hacen que vuelva a ser aplicable el capítulo V, artículos 44 a 49, independientemente de cómo se hayan anonimizado las grabaciones, como explicamos en nuestro artículo sobre el intercambio de datos visuales con terceros y las transferencias transatlánticas.
Hay una nota sobre el alcance que debe incorporarse a la documentación, no tratarse en una escalada posterior: la detección automática solo cubre rostros y matrículas. Las acreditaciones, pantallas, documentos y tatuajes se gestionan mediante el editor manual integrado, por lo que el procedimiento debe identificar quién realiza esa revisión y quién la verifica. Los revisores responden favorablemente ante un control que tiene un responsable asignado.
Qué aporta Gallio PRO al expediente
Gallio PRO funciona en Windows 10 y versiones posteriores, macOS 10.14 y versiones posteriores, y Linux con glibc 2.35 o superior. Ofrece un instalador MSI para entornos administrados, un contenedor Docker y una interfaz de línea de comandos para Linux en el plan Enterprise, además de una API REST para integraciones. El procesamiento es completamente local, no se almacenan registros de detección ni datos personales, y el producto es utilizado por más de 2.000 clientes, entre ellos grandes operadores de transporte y organismos del sector público. Las referencias de clientes suelen ser la forma más rápida de acortar una evaluación. Para despliegues Enterprise, configuraciones on-premise específicas o requisitos concretos de cumplimiento, puede ponerse en contacto con el equipo. Encontrará más detalles y opciones de despliegue en la página de anonimización de vídeo de Gallio PRO.
Preguntas frecuentes
¿Necesito un acuerdo de tratamiento de datos para un software de anonimización on-premise?
Normalmente no para el tratamiento en sí, porque el proveedor nunca recibe las grabaciones. No obstante, sigue siendo necesario un acuerdo por escrito para cualquier acceso del soporte a sus sistemas o a datos de muestra. Su responsable de protección de datos debe confirmar el análisis para su despliegue concreto.
¿Por qué la evaluación de seguridad del proveedor tarda tanto en el caso de herramientas de anonimización?
Porque los cuestionarios estándar presuponen un servicio alojado. Responder a las secciones sobre alojamiento, subencargados y transferencias con un diagrama de flujo de datos documentado y una declaración clara sobre el despliegue elimina la mayor parte de la demora.
¿El software de anonimización requiere una EIPD?
El tratamiento asociado a la videovigilancia puede requerirla en virtud del artículo 35.3.c del RGPD, cuando exista una observación sistemática a gran escala de zonas de acceso público. La anonimización suele figurar en la EIPD como medida de mitigación.
¿Qué registros conserva Gallio PRO?
Gallio PRO no almacena registros de detección ni datos personales. Durante la evaluación, enumere la huella local de archivos y someta esas ubicaciones a las mismas normas de conservación que las grabaciones.
¿Qué certificaciones debo solicitar a un proveedor de software de anonimización?
ISO/IEC 27001 y SOC 2 son las más solicitadas. Pregunte directamente al proveedor, registre la respuesta en el expediente de evaluación y no deduzca el estado de certificación a partir de materiales de marketing.