0Pricing
Cyber Security Academy · Lección

Clasificación y minimización de datos

Gestione los datos de forma responsable.

Clasificación y minimización de datos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué clasificar los datos

No puede proteger lo que no ha categorizado. La clasificación de datos asigna niveles de sensibilidad para que los controles se ajusten al riesgo: cuanto más sensibles sean los datos, más sólidas deben ser las salvaguardas.

La clasificación determina el control de acceso, los requisitos de cifrado, los plazos de conservación y la prioridad de respuesta ante brechas.

Niveles de clasificación

Un esquema habitual utiliza cuatro niveles:

  • Público: su divulgación no causa ningún perjuicio
  • Interno: datos empresariales de uso habitual
  • Confidencial: datos de clientes y contratos
  • Restringido: datos de categorías especiales, secretos y credenciales

Cada nivel se corresponde con los controles requeridos. Las etiquetas deben ser lo bastante sencillas para que el personal las aplique correctamente.

Descubrimiento de datos

Antes de poder clasificar los datos, debe encontrarlos. Los datos personales se ocultan en registros, copias de seguridad, hojas de cálculo, tickets de soporte y bases de datos olvidadas (datos en la sombra).

Las herramientas de descubrimiento analizan los almacenes en busca de patrones como números de identificación nacional, números de tarjeta y correos electrónicos para crear un inventario.

# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logs

Mapeo de datos

Un mapa de datos sigue el recorrido de los datos personales durante todo su ciclo de vida: dónde entran, dónde se almacenan, quién puede acceder a ellos, por dónde circulan y dónde salen.

  • Puntos de recopilación (formularios, APIs y SDKs)
  • Sistemas de almacenamiento
  • Encargados del tratamiento externos
  • Endpoints de eliminación

No puede atender una solicitud de supresión si no conoce todos los lugares en los que se encuentran los datos de una persona.

El principio de minimización

La minimización de datos consiste en recopilar y conservar únicamente lo necesario para una finalidad específica y declarada.

  • No recopile un campo solo porque podría resultar útil algún día
  • No registre el contenido completo de las solicitudes cuando basta con un identificador
  • No conserve los datos más allá de la finalidad para la que se recopilaron

Menos datos implican un menor impacto de las brechas, una menor carga de cumplimiento y un coste de almacenamiento reducido.

Minimización en la práctica

Medidas concretas de ingeniería:

  • Almacene un hash en lugar del valor original cuando solo necesite compararlos
  • Trunque o enmascare los datos en los registros (muestre solo los últimos 4 dígitos)
  • Agregue los datos analíticos en lugar de almacenar eventos por usuario
  • Utilice un procesamiento efímero que no persista los datos
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242  ->  **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'

Conservación y eliminación

La limitación del plazo de conservación exige definir periodos de conservación y eliminar realmente los datos cuando venzan. Conservarlos indefinidamente es una infracción, no una comodidad.

  • Establezca calendarios de conservación por categoría
  • Automatice los procesos de eliminación
  • Recuerde las copias de seguridad y los registros, no solo la base de datos principal
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
  AND closed_at < NOW() - INTERVAL '24 months';

Control de acceso y mínimo privilegio

La clasificación solo protege los datos si el acceso se ajusta a ella. Aplique el mínimo privilegio: las personas y los servicios deben obtener únicamente el acceso necesario para realizar su tarea.

  • Acceso basado en roles y vinculado al nivel de clasificación
  • Acceso justo a tiempo para consultas sensibles
  • Revisiones periódicas del acceso y revocación cuando cambie el rol

El acceso a los datos restringidos debe limitarse al menor número posible de identidades.

Cifrado vinculado a la clasificación

Los niveles de clasificación superiores exigen una protección más sólida:

  • Cifrado en reposo para datos confidenciales y restringidos
  • Cifrado en tránsito (TLS) en todas partes
  • Cifrado a nivel de campo o tokenización para los campos más sensibles

El cifrado también reduce las obligaciones de notificación de brechas: los datos correctamente cifrados pueden no constituir una exposición notificable.

Integración en el pipeline

La clasificación y la minimización funcionan mejor como valores predeterminados del pipeline de desarrollo, no como auditorías periódicas.

  • Etiquete los campos con su nivel de sensibilidad en el esquema o catálogo de datos
  • Use un linter para detectar nuevos campos de PII durante la revisión de código
  • Bloquee el registro de campos restringidos mediante registradores centralizados
  • Revise la recopilación de datos durante el diseño (Privacy by Design)

Copias de seguridad y copias en la sombra

La minimización y la eliminación deben ir más allá del almacén principal. Los datos personales persisten en lugares que los equipos olvidan:

  • Copias de seguridad y snapshots de bases de datos
  • Agregación de registros y pipelines de análisis
  • Exportaciones almacenadas en caché y hojas de cálculo
  • Réplicas y entornos de desarrollo y pruebas inicializados con datos de producción

Una solicitud de supresión no se satisface si los datos todavía se encuentran en la copia de seguridad de anoche o en una base de datos de pruebas.

Comprobación rápida

Evalúe su comprensión de la minimización.

Resumen

Ha aprendido a gestionar los datos de forma responsable:

  • Clasifique los datos en niveles de sensibilidad para determinar los controles
  • Descubra y mapee dónde se encuentran y por dónde circulan los datos personales
  • Minimice: recopile, registre y conserve únicamente lo necesario
  • Aplique la conservación y eliminación, el mínimo privilegio y el cifrado según la clasificación
  • Integre todo ello como valores predeterminados del pipeline

A continuación: qué hacer cuando algo sale mal, la notificación de brechas y las DPIA.

Preguntas frecuentes

¿La lección «Clasificación y minimización de datos» es gratis?

Sí — el texto completo de «Clasificación y minimización de datos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Clasificación y minimización de datos»?

Gestione los datos de forma responsable. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Clasificación y minimización de datos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué importa la privacidad de los datos
  2. Fundamentos del RGPD y la KVKK
  3. Clasificación y minimización de datos
  4. Notificación de brechas y EIPD
← Volver a Cyber Security Academy