Metodología
Cómo se alcanza una conclusión, y qué se deja deliberadamente sin concluir
Una conclusión de gobierno del dato vale exactamente lo que valga el razonamiento que hay detrás. Esta página describe ese razonamiento con suficiente detalle como para poder discutirlo.
La primera pregunta que hace un delegado de protección de datos ante cualquier afirmación es de qué tipo de afirmación se trata. ¿Se observó en un sistema, la aseguró alguien, está escrita en una política, o se dedujo a partir de otros hechos? Esas cuatro no son lo mismo, y una herramienta que las presenta igual obliga a quien lee a ir a preguntárselo a una persona.
EVIDENT las mantiene separadas por construcción.
Cuatro clases de evidencia
- Observada
- Un hecho leído directamente de un sistema. La columna customers.email existe, es de este tipo y este código la referencia.
- Declarada
- Una afirmación de la organización. La finalidad de esta tabla es la gestión de cuentas; este campo se conserva dos años.
- Documental
- Evidencia contenida en un documento controlado. Política de conservación v2, apartado 4.
- Inferida
- Una conclusión derivada de otra evidencia, con su confianza y su razón. Estos dos campos juntos crean un posible riesgo de reidentificación.
Las reglas son deterministas, versionadas y legibles
La clasificación la hacen reglas explícitas, no un modelo decidiendo por su cuenta. Cada regla tiene versión, y cada hallazgo registra la versión exacta que lo produjo, de modo que un informe de hace seis meses se puede entender en los términos que valían hace seis meses y no en los de hoy.
Una coincidencia de patrón se trata como candidata y nunca como conclusión. Decide el contexto: la semántica de la tabla, los campos vecinos, las claves foráneas, los tipos declarados, los comentarios y el vocabulario de la propia organización. Una columna llamada orientation en una tabla de paneles solares no es una categoría especial de dato personal, y esa distinción es toda la diferencia entre una herramienta útil y una ruidosa. Cuando el contexto no dice nada —sin comentario, sin propiedad mapeada, sin nada alrededor en la tabla— una conclusión crítica se propone para revisión en lugar de afirmarse, porque el silencio no es acuerdo. Lo que no necesita corroboración es una palabra sin segundo significado: no hay ningún sentido corriente en el que una columna llamada BiometricTemplate hable de otra cosa que de una persona.
Detección de candidatos -> Enriquecimiento de contexto
-> Clasificación -> Confianza -> Umbral de revisión
Una categoría jurídica no es un nivel de sensibilidad
De ahí salen dos valores, y nunca comparten enumeración. La categoría jurídica es cómo llama el reglamento a ese dato: dato personal del artículo 4.1, categoría especial del artículo 9, condenas e infracciones penales del artículo 10, o sin establecer. El nivel de sensibilidad —estándar, elevada, alta— es la escala propia de EVIDENT, para que quien tiene delante seis mil campos empiece por los que importan.
El RGPD no define esa escala. El básico, medio y alto que todo el mundo recuerda venía del RD 1720/2007, que ataba a cada nivel una lista cerrada de medidas obligatorias y está derogado; el artículo 32 sustituyó los niveles por un criterio: medidas proporcionadas al riesgo real, caso por caso. Por eso, allí donde se muestra un nivel se dice de quién es la escala.
Los artículos 9 y 10 se mantienen separados en lugar de apilados, porque son regímenes distintos y no dos peldaños de una misma escala: el artículo 9 prohíbe el tratamiento salvo por su propia lista tasada de excepciones, y el artículo 10 solo lo permite bajo supervisión de una autoridad o cuando una ley aporta garantías. Meter el segundo dentro del primero pondría el régimen jurídico equivocado delante de quien mira una tabla de antecedentes penales.
Entre las dos dimensiones hay una regla de correspondencia que es de EVIDENT y lleva su propia versión, separada de la de las reglas de nombres. Esa separación es todo el sentido del montaje: el orden se puede discutir, y cambiar, sin cambiar nada de lo que este producto afirma que dice la ley. Y la cita va atada a la categoría, no al nivel, así que un campo ordenado como alto cuya categoría está sin establecer no cita ni el artículo 9 ni el artículo 10.
UNKNOWN es un resultado
Cuando la evidencia disponible no sostiene una conclusión, EVIDENT devuelve UNKNOWN y nombra la evidencia que necesitaría para decidir. Ni adivina, ni diluye una respuesta que falta dentro de un porcentaje.
Esto importa más de lo que parece. La falsa certeza es el modo de fallo de toda la categoría: una evaluación que asume en silencio lo mejor produce un número que parece progreso y esconde los cuatro sitios que de verdad importaban.
Lo que medimos y lo que nos negamos a medir
| Informamos de | Nunca informamos de |
|---|---|
| Cobertura de evidencia: cuánta de la evidencia necesaria se puede demostrar de verdad | Una puntuación de cumplimiento |
| Evidencia relevante para, o mapeada a, un control | Que cumples con un control |
| Riesgo posible o inferido, con su confianza | Una infracción legal |
| Requiere revisión humana | La IA ha determinado |
| Evidencia no encontrada, o UNKNOWN | La suposición de que todo está bien |
El criterio sigue siendo humano
Los hallazgos se proponen, no se imponen. Quien revisa confirma lo que ha propuesto el análisis, rechaza un falso positivo con su razón, lo corrige nombrando el elemento al que debería haber apuntado, o acepta un riesgo con responsable y justificación. Cada decisión registra quién, cuándo y por qué, y ninguna se sobrescribe: una posterior la sustituye y ambas siguen siendo legibles.
Confirmar y corregir no son lo mismo, y solo una de las dos cierra algo. Confirmar es que una persona da por bueno lo que dice el análisis, y eso resuelve el campo. Corregir es que una persona dice que el análisis lo ha mapeado al sitio equivocado y nombra el correcto: eso es una propuesta mejor, no una respuesta. Queda registrado quién lo cambió y cuándo, y el campo sigue abierto a revisión, ahora con la corrección y con el nombre de quien la hizo. Que una sola persona corrija algo que no ha comprobado nadie es justo lo que este producto se niega a imprimir como cerrado.
Esas decisiones se acumulan en algo que pertenece a la organización: clasificaciones validadas, falsos positivos que no volverán a plantearse y políticas que codifican criterios ya tomados. Esa acumulación es la razón por la que la segunda evaluación cuesta menos que la primera.
Y un campo se resuelve donde está dibujado. Todo lo que espera a una persona lleva encima el control que lo decide: en la lista de campos y dentro del diagrama, sobre la fila misma y no sobre una marca al lado. Corregir un mapeo a mano deja constancia de quién lo cambió y cuándo, y lo deja sin confirmar: una corrección que ha hecho una sola persona y no ha comprobado nadie es una propuesta mejor, no una respuesta cerrada, así que sigue en la cola diciendo quién la cambió y por qué elemento.
Dónde se permite la IA y dónde no
La IA explica evidencias, resume hallazgos, redacta borradores de remediación y traduce para la dirección. Referencia la evidencia de la que habla, y su salida siempre se distingue a simple vista de la evidencia.
No crea hechos, no declara cumplimiento, no anula una regla determinista, no confirma un control ni convierte una confianza baja en alta. Impulsado por evidencias, asistido por IA y con el criterio que importa siempre en manos de una persona.