Service Trust Portal y Privacidad

Repasamos el Service Trust Portal, los principios de privacidad de Microsoft y Microsoft Priva.

En el examen SC-900, la sección sobre protección de la privacidad pregunta sobre "cómo Microsoft hace pública de forma transparente la manera en que protege los datos de sus clientes" y "cómo las organizaciones gestionan los derechos de privacidad de sus empleados y clientes".

 

Service Trust Portal — El canal de transparencia de Microsoft

Cuando se elige un hospital, es probable que se quiera saber qué puntaje obtuvo en la inspección de higiene y qué certificaciones tiene. Lo mismo aplica cuando una empresa usa Microsoft Azure o Microsoft 365. Necesita verificar preguntas como "¿el centro de datos de Microsoft está certificado con ISO 27001?", "¿superó la auditoría SOC 2?" o "¿cumple con las regulaciones de nuestra industria?".

Service Trust Portal (servicetrust.microsoft.com) es el portal donde Microsoft publica esta información de forma transparente. Es de acceso gratuito para cualquier persona y proporciona documentación oficial sobre la seguridad y el cumplimiento normativo de Microsoft.

Tipos de información disponible

Informes de auditoría: resultados de auditorías realizadas por organismos de auditoría externos independientes, como ISO 27001, SOC 1/2, FedRAMP y PCI DSS. Lo clave es que un tercero independiente los ha verificado.

Guías de cumplimiento normativo: orientación sobre cómo usar los servicios de Microsoft de manera conforme a las regulaciones, organizada por industria (financiera, sanitaria, educativa, gubernamental, entre otras) y por país.

Documentos técnicos y preguntas frecuentes: documentos que explican en detalle contenidos técnicos como el método de cifrado de Azure, la política de residencia de datos y la arquitectura de seguridad.

Documentos de confianza: documentos que explican cómo se implementa la seguridad en los servicios de Microsoft. Por ejemplo, explican "cómo se cifran los datos en los servicios en la nube de Microsoft".

El valor fundamental de este portal radica en que, en lugar de decir "confíen en nosotros", proporciona evidencia objetiva en forma de resultados de auditorías independientes.

 

Principios de privacidad de Microsoft

Muchas empresas afirman que "valoramos su privacidad", pero con frecuencia no queda claro cómo la protegen concretamente. Microsoft ha publicado 6 principios de forma explícita y opera conforme a ellos.

Imaginen que los padres administran el diario personal de un hijo pequeño. El niño puede verlo cuando quiera (control), su contenido no se divulga sin autorización (transparencia), se guarda de forma segura (seguridad), está protegido legalmente (protección legal), no se usa para publicidad (limitación de la recopilación) y se usa únicamente en beneficio del niño (responsabilidad). Los 6 principios de Microsoft son exactamente ese compromiso.

Los 6 principios de privacidad

Principio 1 — Control: los usuarios tienen control sobre sus propios datos. Pueden verificar qué datos se recopilan y solicitar su eliminación si es necesario.

Principio 2 — Transparencia: Microsoft divulga de forma clara qué datos recopila y cómo los usa. No existe recopilación oculta de datos.

Principio 3 — Seguridad: los datos recopilados están protegidos por medidas de seguridad sólidas, como cifrado y controles de acceso.

Principio 4 — Protección legal sólida (Strong Legal Protections): cuando un gobierno u organismo solicita datos de usuarios, Microsoft aplica criterios legales estrictos y defiende legalmente los derechos de los usuarios.

Principio 5 — Limitación de la recopilación (No Content-Based Targeting): Microsoft no usa el contenido de correos electrónicos, chats ni documentos de los usuarios para la segmentación publicitaria. Esta es una diferencia importante respecto a algunas otras empresas.

Principio 6 — Responsabilidad (Accountability): los datos recopilados se usan únicamente de forma que beneficien a los usuarios, y Microsoft asume la responsabilidad por ese uso.

!Los 6 principios de privacidad de Microsoft

Declaración de privacidad de Microsoft

La Declaración de privacidad de Microsoft (Microsoft Privacy Statement) es el documento oficial que especifica públicamente los tipos de datos que Microsoft recopila, los motivos de recopilación, cómo se usan y cómo se protegen. Cualquier persona puede consultarla en privacy.microsoft.com.

 

Microsoft Priva — Gestión del riesgo de privacidad en la organización

A medida que se fortalecen regulaciones como el GDPR y las leyes de protección de datos personales, las empresas enfrentan nuevos desafíos. Deben identificar y gestionar preguntas como: "¿dónde y en qué cantidad se almacena la información personal de empleados y clientes en nuestros sistemas?", "¿la estamos almacenando en exceso?" y "¿los empleados están transmitiendo información personal de forma incorrecta?".

Microsoft Priva es un servicio que detecta automáticamente los riesgos asociados con los datos personales dentro de la organización y gestiona las solicitudes de derechos de los sujetos de datos (las personas cuyos datos son objeto de tratamiento). Se compone de dos funciones clave.

 

Priva Privacy Risk Management — Detección automática de riesgos de privacidad

Identificar dónde y en qué cantidad se almacena la información personal de los pacientes en el sistema informático de un gran hospital es una tarea monumental. Priva Privacy Risk Management escanea automáticamente el entorno de Microsoft 365 y detecta tres tipos de riesgo.

Detección de almacenamiento excesivo de datos

La información personal debe eliminarse una vez cumplido el propósito para el que fue recopilada. Sin embargo, en la práctica es frecuente encontrar archivos de empleados de varios años atrás, información de clientes que ya no están activos y contratos antiguos dispersos por el sistema. Priva los detecta automáticamente e informa: "estos datos llevan demasiado tiempo almacenados".

Detección de transmisiones de datos de riesgo

Detecta situaciones en las que un empleado envía un archivo con información personal de clientes a su correo electrónico personal o lo transmite a un servicio externo cuya seguridad no ha sido verificada.

Identificación de datos personales no utilizados

Encuentra datos personales que llevan mucho tiempo sin ser accedidos por nadie. Los datos no utilizados son peligrosos en caso de un incidente de seguridad y, al no ser gestionados por nadie, son aún más vulnerables.

Cuando Priva Privacy Risk Management detecta un riesgo, notifica a la persona responsable y ayuda a aplicar automáticamente políticas de minimización de datos.

 

Priva Subject Rights Requests — Gestión de solicitudes de derechos de los sujetos de datos

Conforme al GDPR de la Unión Europea y las leyes de protección de datos personales, los individuos tienen los siguientes derechos sobre sus datos:

Derecho de acceso: "muéstrame qué datos tienes sobre mí" Derecho de rectificación: "corrige los datos incorrectos sobre mí" Derecho al olvido (derecho de supresión): "elimina todos los datos que tengas sobre mí" Derecho de oposición: "me opongo a que mis datos se usen para determinado fin"

Estas solicitudes se denominan "solicitudes de derechos de los sujetos de datos (Subject Rights Requests)". Legalmente, generalmente se debe responder dentro de los 30 días.

El problema es que cuando un cliente envía una solicitud de eliminación, sus datos pueden estar dispersos en decenas de lugares: el sistema CRM, el servidor de correo electrónico, SharePoint, OneDrive, entre otros. Procesarlo manualmente puede llevar semanas.

Priva Subject Rights Requests automatiza este proceso. Cuando se recibe una solicitud, busca automáticamente los datos de esa persona en todo el entorno de Microsoft 365, proporciona un flujo de trabajo de revisión y realiza un seguimiento del progreso para que se pueda dar respuesta dentro del plazo legal.

 

Puntos Clave del Examen

"Informes de auditoría y documentos de cumplimiento normativo de Microsoft" -- Service Trust Portal

"6 principios de privacidad" -- Principios de privacidad de Microsoft

"Sin segmentación publicitaria basada en el contenido de los correos electrónicos" -- Principio de limitación de la recopilación

"Identificación de riesgos de datos personales dentro de la organización" -- Priva Privacy Risk Management

"Gestión de solicitudes de eliminación/acceso conforme al GDPR" -- Priva Subject Rights Requests

"Derecho al olvido, derecho de acceso" -- Derechos de los sujetos de datos

Service Trust Portal es el lugar donde se proporcionan los resultados de auditorías externas

Priva = gestión de riesgos de privacidad + gestión de solicitudes de derechos de los sujetos de datos

Volver a la lista del blog