El director de privacidad (CPO) es un ejecutivo de alto nivel dentro de un número cada vez mayor de corporaciones globales, agencias públicas y otras organizaciones, responsable de gestionar los riesgos relacionados con las leyes y regulaciones de privacidad de la información. [1] Las variaciones en el rol a menudo llevan títulos como "Oficial de privacidad", "Líder de privacidad" y "Asesor de privacidad". [2] Sin embargo, el rol de CPO difiere significativamente de otro rol con título similar, el Oficial de protección de datos (DPO), un rol obligatorio para algunas organizaciones bajo el RGPD , y los dos roles no deben confundirse ni combinarse. [3] [4]
El rol de CPO fue una respuesta a las crecientes "preocupaciones de los consumidores sobre el uso de información personal, incluidos datos médicos e información financiera, junto con leyes y regulaciones". [5] En particular, la expansión de las Leyes de Privacidad de la Información y las nuevas regulaciones que rigen la recopilación y el uso de información personal, como el Reglamento General de Protección de Datos (GDPR) de la Unión Europea , ha elevado el perfil y aumentado la frecuencia de tener un ejecutivo de alto nivel como líder de los esfuerzos de cumplimiento relacionados con la privacidad. [6] Además, algunas leyes y regulaciones (como la Regla de Seguridad HIPAA ) requieren que ciertas organizaciones dentro de su alcance regulatorio deben designar un líder de cumplimiento de la privacidad. [7] [8]
En los Estados Unidos, el puesto de director de privacidad se estableció por primera vez en la empresa de marketing de bases de datos de consumidores Acxiom en 1991 con el nombramiento de Jennifer Barrett como directora de privacidad. [9] El papel funcionó en la oscuridad hasta agosto de 1999, cuando la empresa de tecnología publicitaria en Internet AllAdvantage nombró al abogado de privacidad Ray Everett para la primera instancia de la era de Internet del papel. [10] Esto inició una tendencia que se extendió rápidamente entre las grandes corporaciones, tanto offline como online. [11] [12] El papel del director de privacidad se solidificó dentro del mundo corporativo estadounidense en noviembre de 2000 con el nombramiento de Harriet Pearson como directora de privacidad de IBM Corporation . Ese evento impulsó a un analista influyente a declarar: "El director de privacidad es una tendencia cuyo momento ha llegado". [13]
En 2001, la organización de investigación sin fines de lucro Privacy and American Business informó que una cantidad significativa de empresas de Fortune 500 habían designado a ejecutivos de alto nivel con el título o rol de Director de Privacidad. [14] [15] El crecimiento de la tendencia del Director de Privacidad se vio impulsado aún más por la aprobación en la Unión Europea a fines de la década de 1990 de leyes y regulaciones de privacidad de datos que incluían un requisito para que todas las corporaciones tuvieran una persona designada para ser responsable del cumplimiento de la privacidad. [6] [16]
En 2002, el cargo de Director de Privacidad y otros cargos similares de gestión relacionados con la privacidad estaban lo suficientemente extendidos como para respaldar la creación de sociedades profesionales y asociaciones comerciales para promover programas de capacitación y certificación. En 2002, las mayores de estas organizaciones, la Asociación de Oficiales de Privacidad y la Asociación de Oficiales de Privacidad Corporativos, se fusionaron para formar la Asociación Internacional de Oficiales de Privacidad, que luego pasó a llamarse Asociación Internacional de Profesionales de la Privacidad (IAPP). [17] La IAPP celebra varias conferencias y seminarios de capacitación cada año en todo el mundo, y acoge a miembros de la asociación de importantes corporaciones globales y agencias gubernamentales, con ejecutivos que buscan programas de certificación en prácticas de gestión de la privacidad. [6] En 2019, según se informa, tenía más de 50.000 miembros [18] a nivel mundial, lo que su liderazgo atribuyó a las respuestas de las empresas a nuevas leyes como el RGPD. [19]
Como líder de un programa de privacidad corporativa, un CPO tiene una serie de responsabilidades esenciales, [20] entre las que se incluyen:
Muchas de estas actividades y requisitos están incluidos en las descripciones de trabajo del CPO. [21] [22]
El rol requiere fuertes relaciones de colaboración [23] con otras partes interesadas en una organización, incluidos ingenieros y gerentes de producto [24] (para impactos de privacidad en productos y servicios), recursos humanos [25] (para impactos de privacidad en datos de empleados), equipos legales [26] (para monitoreo e interpretaciones de leyes aplicables y medidas de cumplimiento), adquisiciones y gestión de proveedores [27] , y equipos de tecnología de la información y seguridad de la información . [28]
A medida que las organizaciones identifican la necesidad de un CPO, surge un desafío frecuente en relación con la ubicación del rol dentro de la estructura de la organización y el problema de la superposición entre roles similares de "nivel C", [29] más notablemente las muchas intersecciones entre los roles del CPO y el Director de Seguridad de la Información (CISO). [30] [31] Si bien los CPO y los CISO tienen cierta superposición en cuanto a responsabilidades en torno a la protección y la gobernanza de datos, en última instancia la privacidad y la seguridad tienen diferentes roles que desempeñar. Por ejemplo, si bien los CPO y los CISO pueden estar preocupados por la prevención de violaciones de datos, la responsabilidad de administrar las medidas técnicas de prevención tenderá a recaer en el CISO, mientras que las preocupaciones de un CPO se centrarán más ampliamente en si los datos que de otro modo estarían protegidos adecuadamente se están utilizando de maneras que podrían poner a la empresa en riesgo legal, regulatorio o de reputación. [32]
Otro ámbito de posible superposición, y a veces de confusión, es la interacción entre un CPO y el rol cada vez más común de Oficial de Protección de Datos (OPD). El rol de DPO es específicamente requerido para ciertas organizaciones que caen bajo la jurisdicción del RGPD de la UE . [33] Los DPO tienen roles, requisitos y expectativas muy específicos delineados en el Artículo 39 del RGPD y la guía regulatoria asociada, y estos incluyen un nivel requerido de independencia y separación organizacional que los hace muy diferentes de un CPO. [4]
Si bien muchos CPO provienen de una formación jurídica y tienen un título de Juris Doctor (o equivalente), el rol de CPO es multidisciplinario. El rol requiere un ejecutivo que comprenda cómo la recopilación y el uso de datos, y los riesgos asociados, influyen en las operaciones comerciales diarias de una organización. [34] Los CPO también deben conocer una variedad de factores legales, regulatorios, contractuales y de otro tipo que afectan la estrategia de riesgo de privacidad de una organización. Por estas razones, muchos creen que una formación legal es un requisito para un CPO exitoso. [35] Otros creen que una formación legal puede resultar en un enfoque demasiado limitado, [36] y los CPO deben tener más que una formación legal. [37]
Entre otras cualidades que se consideran valiosas en los CPO se encuentran las sólidas habilidades de comunicación, en particular en el área de relaciones públicas. Esto se debe a que el rol es en parte responsable del desarrollo y la ejecución de estrategias de divulgación pública en caso de violación de datos u otro incidente de seguridad relacionado con los datos, y el CPO a menudo funciona como la cara de relaciones públicas de la organización. [38] [39] [40] A los CPO también se les suele pedir que actúen como lobbyistas que representen los intereses de la organización ante los legisladores. [41] También se les exige cada vez más que tengan un conocimiento profundo de las prácticas y tecnologías operativas relacionadas con los datos de la organización, así como de la interacción entre las medidas de cumplimiento que abarcan los ámbitos de la privacidad y la seguridad. [42]
Un número cada vez mayor de personas que buscan carreras como CPO buscarán capacitación en múltiples disciplinas relacionadas con el campo. [43] Entre las credenciales más comunes que se ven en el espacio se incluyen:
La complejidad del puesto y el desafío de encontrar personas con la combinación adecuada de habilidades, educación y experiencia se reflejan en los datos salariales. En 2021, el puesto de CPO tiene un salario medio de 200 000 dólares a nivel mundial y más de 212 000 dólares en Estados Unidos. [51] [52] Según otras fuentes, los salarios medios en 2021 para los puestos de oficina de privacidad en Estados Unidos oscilaron entre 114 638 y 126 000 dólares. [53] [54]
"Es un tema de gran actualidad", afirma Shara Prybutok, administradora de IAPP, organización que se formó recientemente mediante la fusión de la Asociación de Responsables de Privacidad y la Asociación de Responsables de Privacidad Corporativos.
La IAPP había alcanzado los 50.000 miembros en todo el mundo.
Apenas dos semanas antes de la fecha límite del RGPD, superamos los 40 000 miembros en más de 100 países de todo el mundo.
Construya relaciones sólidas y colaborativas con socios clave de seguridad informática, recursos humanos, adquisiciones, legal, finanzas, seguridad global y las unidades de negocios
La experiencia práctica con la tecnología y la capacidad de ver los productos y servicios de una empresa a través de la lente de un cliente consciente de la privacidad son esenciales.
[E]l puesto debe, por diseño, tener una fuerte conexión con la oficina del asesor general de la firma
...en Canadá, Estados Unidos y Europa, las empresas que comparten información personal con un proveedor deben asegurarse de que el proveedor tenga implementados los procesos de seguridad adecuados para salvaguardar esa información.
El puesto de oficial de privacidad ha evolucionado de tal manera que es necesario comprender más sobre las salvaguardas de seguridad.
Un CPO ayuda a desarrollar estrategias para respaldar la forma en que se protege la información de identificación personal de este tipo de incidentes y puede informar completamente a los altos ejecutivos sobre los problemas, tanto técnicos como comerciales, que podrían surgir de una violación.
Y los directores de privacidad no solo se ocupan de las amenazas externas. A veces, las infracciones ocurren cuando los empleados estatales divulgan inadvertidamente datos que contienen información personal, envían por correo electrónico un documento confidencial en un formato no seguro o no lo almacenan de forma segura.
"Hay gente realmente buena en este campo que no tiene un título en derecho [...] Pero la mayoría de las personas de mayor nivel tienden a tener títulos en derecho".
"Si se trata de una persona jurídica que va a asistir a las reuniones y tratar de limitar la responsabilidad, no es totalmente inútil, pero no creo que vaya a hacer lo que realmente necesitamos hacer, que es comunicarnos con nuestra base de clientes y educar a nuestra base de consumidores...
Se necesita un conjunto de habilidades mucho más amplio que el de la ley únicamente. Por ejemplo, yo no soy abogada y logré ser Comisionada [de Privacidad de Ontario] durante tres mandatos.
"Termino bailando entre tres campos diferentes: legal/política, marketing y tecnología". -Ray Everett-Church, CPO y vicepresidente de políticas públicas en AllAdvantage.com
La Sra. Egan, quien también es la directora de privacidad de Facebook, fue responsable de lobby y relaciones gubernamentales como directora de políticas durante los últimos dos años.
Según la Encuesta de salarios de profesionales de la privacidad de 2019 de la IAPP, el salario medio de los directores de privacidad estadounidenses es de 212 000 dólares, en comparación con los 185 000 dólares del Reino Unido y los 142 000 dólares de la Unión Europea. El salario medio mundial de los directores de privacidad es de 200 000 dólares en 2019.