Analista Global de Privacidad y Cumplimiento de IA
Mantiene en cumplimiento las prácticas de IA y de datos en distintas jurisdicciones, incluidos el GDPR y la Ley de IA de la UE.
Áreas de competencia
- Cumplimiento de Privacidad
- Gestión de Riesgos de la Cadena de Suministro de Ciberseguridad
- Práctica especializada
- Seguridad de la Inteligencia Artificial (IA)
- Política y Planeación de Ciberseguridad
- Asesoría Legal en Ciberseguridad
Aramis:Current Daily
Una lista breve de lectura para un Analista Global de Privacidad y Cumplimiento de IA, de menos de 30 minutos por edición.
2026-09-19. 7 minutos en total
La EU KIDS ACT restringirá el acceso de los menores a las plataformas de redes sociales en la UE
Comisión Europea, Representación en España, 2026-09-17. Leer, 7 min.
Por qué importa para este rol: La verificación de edad es en sí misma un tratamiento de datos de menores, así que documente desde ahora qué método propondría su organización y con qué base jurídica, y revise si algún acompañante de IA de su catálogo tendría que quedar desactivado por defecto. La propuesta aún pasa por el Parlamento y el Consejo, de modo que esta semana cambia su planeación, no sus obligaciones.
Corrección del 2026-09-21: Una versión anterior citaba un artículo y decía que la propuesta alcanzaría a cualquier servicio digital con público adolescente. Ahora se cita el comunicado de la Comisión Europea: las obligaciones recaen en servicios en línea que ofrezcan redes sociales, vídeos, videojuegos, compañeros de IA o chatbots a menores de 18 años, y la verificación de edad, además, en las tiendas de aplicaciones.
Preguntas de muestra
Tres preguntas reales de la evaluación de este rol, con la respuesta, el razonamiento y el enunciado NICE que cada una mide. La evaluación completa se nutre de cientos como estas.
Pregunta de muestra 1
Harbor County concluyó una DPIA para un sistema de IA que clasifica a los solicitantes de vivienda subsidiada. Las pruebas de sesgo, la revisión humana y una vía de apelación reducen varios riesgos, pero la DPIA concluye que persiste un riesgo residual alto de denegación discriminatoria y que no puede reducirse más sin impedir el uso propuesto. Aun así, los funcionarios desean comenzar el procesamiento la próxima semana. Conforme al Artículo 36 del GDPR, ¿qué medida debe indicar el analista de cumplimiento?
- A.Suspenda el lanzamiento, obtenga la aceptación del riesgo por parte de la dirección y comience el procesamiento con una revisión mensual respecto del apetito de riesgo del condado.
- B.Suspenda el lanzamiento, obtenga la aprobación por escrito del delegado de protección de datos y comience un piloto limitado con una revisión semanal de los resultados.
- C.Suspenda el lanzamiento, presente la DPIA como un registro de rendición de cuentas y comience el procesamiento cuando la autoridad acuse recibo.
- D.Suspenda el lanzamiento e inicie una consulta previa con la autoridad de control, proporcionándole la DPIA antes de comenzar el procesamiento.
Ver la respuesta y el razonamiento
Respuesta correcta: D
El artículo 36 exige una consulta previa cuando la DPIA determina que persiste un riesgo alto que las medidas disponibles no pueden mitigar, por lo que se debe consultar a la autoridad antes de iniciar el tratamiento. La aceptación de la dirección ejecutiva y la revisión mensual siguen siendo controles internos y no satisfacen ese requisito. La aprobación del responsable de protección de datos y un programa piloto supervisado tampoco sustituyen la consulta a la autoridad de control. Presentar un escrito de rendición de cuentas y considerar el acuse de recibo como una autorización representa incorrectamente el proceso de consulta exigido. Fuente: GDPR Article 36, https://eur-lex.europa.eu/eli/reg/2016/679/oj
Esta pregunta mide: T1887: Conduct privacy impact assessments
Pregunta de muestra 2
Usted es analista global de privacidad y cumplimiento de IA en una aseguradora y gestiona las relaciones con 200 asegurados que son PYME. Su organización está adoptando un proveedor de nube para almacenar datos de los asegurados, información de pagos e historial de reclamaciones. El área jurídica necesita que usted priorice qué brechas contractuales representan el mayor riesgo para su base distribuida de clientes antes de negociar los términos definitivos.
Su organización está finalizando un contrato con un proveedor externo de servicios de nube que procesará información personal de clientes. Como analista global de privacidad y cumplimiento de IA que revisa el acuerdo antes de la implementación, ¿qué aclaración contractual es la MÁS importante que debe establecer?
- A.Requisitos para que el proveedor mantenga un seguro de responsabilidad cibernética que designe a su organización como asegurado adicional, con montos mínimos de cobertura definidos
- B.Restricciones explícitas sobre el uso de los datos, periodos de conservación y procedimientos de eliminación al terminar el contrato
- C.Acuerdos de nivel de servicio que especifiquen plazos de respuesta a incidentes y disponibilidad de los sistemas para las operaciones
- D.Derechos de terminación, compromisos de asistencia para la transición y esquemas de tarifas asociados si posteriormente su organización migra a otro proveedor
Ver la respuesta y el razonamiento
Respuesta correcta: B
Las disposiciones de gobernanza de datos constituyen la salvaguarda jurídica fundamental cuando terceros tratan información personal, ya que controlan directamente si el proveedor puede reutilizar datos sensibles fuera del alcance autorizado. Las restricciones explícitas de uso, los límites de conservación y los procedimientos certificados de eliminación previenen la explotación no autorizada de los datos, aseguran el cumplimiento de regulaciones como GDPR y CCPA, que imponen responsabilidad a su organización en calidad de responsable del tratamiento, y mitigan las consecuencias de una vulneración de seguridad de datos personales. Aunque la respuesta a incidentes y los SLA de disponibilidad atienden la resiliencia operativa y son consideraciones secundarias importantes, regulan la prestación del servicio en lugar de impedir que el propio proveedor haga un uso indebido de los datos, que es el riesgo principal al confiar información de clientes a encargados externos del tratamiento. Los requisitos de seguro cibernético transfieren algunas consecuencias financieras, pero no impiden el uso indebido de los datos de las personas aseguradas; las disposiciones de terminación y transición solo adquieren relevancia cuando finaliza la relación. Ninguna de estas medidas sustituye el control sobre la forma en que el proveedor puede utilizar, conservar y eliminar los datos.
Esta pregunta mide: K0678: Knowledge of privacy laws and regulations
Pregunta de muestra 3
Solmark está contratando a un proveedor de SaaS que procesará datos personales de los empleados. El proveedor ofrece una cláusula general de confidencialidad, pero se resiste a comprometerse con los plazos de notificación de vulneraciones de seguridad de datos personales, los controles sobre subencargados y la eliminación de los datos al término del contrato. Como analista global de privacidad y cumplimiento de IA que negocia el acuerdo, ¿qué posición protege mejor a la empresa?
- A.Aceptar la cláusula general de confidencialidad del proveedor, que ya contempla la protección de los datos
- B.Intercambiar los términos de datos en disputa por una cuota anual más baja para mantener el acuerdo dentro del presupuesto ajustado
- C.Confiar en la página pública de certificaciones de seguridad del proveedor en lugar de compromisos contractuales sobre los datos
- D.Exigir un anexo de tratamiento de datos con aviso de vulneraciones de seguridad de datos personales, límites a subencargados y eliminación al término
Ver la respuesta y el razonamiento
Respuesta correcta: D
Negociar un acuerdo de datos implica obtener obligaciones exigibles para los riesgos específicos que genera el tratamiento. Por ello, mantener como condición un anexo de tratamiento de datos que incluya notificación de vulneraciones de seguridad, límites para los subencargados del tratamiento y eliminación de los datos al finalizar la relación asegura precisamente los compromisos a los que el proveedor se resistía. Una cláusula general de confidencialidad protege contra la divulgación, pero no obliga a notificar oportunamente una vulneración de seguridad, controlar a los subencargados del tratamiento ni eliminar los datos, por lo que mantiene abiertas las brechas reales. Intercambiar las condiciones controvertidas por una tarifa menor sacrifica la protección de la empresa para ahorrar dinero e invierte las prioridades de un contrato relativo a datos personales. Depender de una página pública de certificaciones sustituye las condiciones vinculantes que la empresa puede exigir por una afirmación extracontractual sujeta a cambios.
Esta pregunta mide: S0797: Skill in negotiating vendor agreements
Plantillas de descripción de puesto
Tres borradores listos para editar, pensados para gerentes de contratación y reclutadores: copie uno, reemplace las líneas entre corchetes y publíquelo. Las responsabilidades y los requisitos provienen de los mismos enunciados NICE frente a los que se mide este rol.
Los enunciados usan la redacción oficial del marco NICE, que se publica en inglés.
Analista Global de Privacidad y Cumplimiento de IA: Junior
Buscamos un Analista Global de Privacidad y Cumplimiento de IA junior. Mantiene en cumplimiento las prácticas de IA y de datos en distintas jurisdicciones, incluidos el GDPR y la Ley de IA de la UE. En este nivel se hará cargo de partes bien delimitadas del trabajo, con colegas senior de quienes aprender, y crecerá hacia el resto del rol.
[Empresa] se dedica a [lo que hacen]. La función de seguridad es [tamaño y estructura: p. ej., un equipo de cinco personas que reporta al CTO]. Reemplace este párrafo con el suyo.
Responsabilidades
- Resolve conflicts in laws, regulations, policies, standards, or procedures
- Establish an internal privacy audit program
- Advise senior management on risk levels and security posture
- Evaluate organizational cybersecurity policy regulatory compliance
- Perform privacy impact assessments (PIAs)
- Develop cybersecurity implementation policies and guidelines
- Evaluate the impact of legal, regulatory, policy, standard, or procedural changes
- Develop and maintain privacy and confidentiality consent forms
- Trabajar en pareja con colegas senior y crecer mediante retroalimentación estructurada.
- Documentar su trabajo para que el equipo aprenda con usted.
Conocimientos requeridos
- Supplier assessment criteria
- Privacy laws and regulations
- New and emerging technologies
- Import and export control laws and regulations
- Supply chain risks
- Risk tolerance principles and practices
- Personal Health Information (PHI) data security standards and best practices
- Privacy disclosure statement laws and regulations
Habilidades
- Negotiating vendor agreements
- Identifying possible mistakes or hallucinations in AI-generated outputs
- Designing governance structures
- Identifying hidden patterns or relationships
- Applying standards
Cómo usar esta plantilla
Copie el borrador, reemplace cada línea entre corchetes, elimine los enunciados que no apliquen a su vacante y agregue rango de compensación y política de ubicación. Las listas de enunciados provienen del marco NICE v2.2.0 del NIST, de modo que los candidatos pueden evaluarse frente a los mismos enunciados con Aramis:Insight.
Analista Global de Privacidad y Cumplimiento de IA: Nivel medio
Buscamos un Analista Global de Privacidad y Cumplimiento de IA de nivel intermedio. Mantiene en cumplimiento las prácticas de IA y de datos en distintas jurisdicciones, incluidos el GDPR y la Ley de IA de la UE. Será responsable de este trabajo en el día a día y colaborará de cerca con el resto del equipo de seguridad.
[Empresa] se dedica a [lo que hacen]. La función de seguridad es [tamaño y estructura: p. ej., un equipo de cinco personas que reporta al CTO]. Reemplace este párrafo con el suyo.
Responsabilidades
- Resolve conflicts in laws, regulations, policies, standards, or procedures
- Establish an internal privacy audit program
- Advise senior management on risk levels and security posture
- Evaluate organizational cybersecurity policy regulatory compliance
- Perform privacy impact assessments (PIAs)
- Develop cybersecurity implementation policies and guidelines
- Evaluate the impact of legal, regulatory, policy, standard, or procedural changes
- Develop and maintain privacy and confidentiality consent forms
- Serve as liaison to regulatory and accrediting bodies
- Register databases with local privacy and data protection authorities
- Conduct privacy impact assessments
- Align cybersecurity and privacy practices in system information security plans
Conocimientos requeridos
- Supplier assessment criteria
- Privacy laws and regulations
- New and emerging technologies
- Import and export control laws and regulations
- Supply chain risks
- Risk tolerance principles and practices
- Personal Health Information (PHI) data security standards and best practices
- Privacy disclosure statement laws and regulations
- Continuous monitoring processes
- Cybersecurity standards and best practices
- Personally Identifiable Information (PII) attributes
- Privacy and data security regulators
Habilidades
- Negotiating vendor agreements
- Identifying possible mistakes or hallucinations in AI-generated outputs
- Designing governance structures
- Identifying hidden patterns or relationships
- Applying standards
- Communicating complex concepts
- Communicating verbally
- Communicating in writing
Cómo usar esta plantilla
Copie el borrador, reemplace cada línea entre corchetes, elimine los enunciados que no apliquen a su vacante y agregue rango de compensación y política de ubicación. Las listas de enunciados provienen del marco NICE v2.2.0 del NIST, de modo que los candidatos pueden evaluarse frente a los mismos enunciados con Aramis:Insight.
Analista Global de Privacidad y Cumplimiento de IA: Senior
Buscamos un Analista Global de Privacidad y Cumplimiento de IA senior. Mantiene en cumplimiento las prácticas de IA y de datos en distintas jurisdicciones, incluidos el GDPR y la Ley de IA de la UE. Definirá la dirección de este trabajo, guiará a quienes lo hacen y responderá por sus resultados.
[Empresa] se dedica a [lo que hacen]. La función de seguridad es [tamaño y estructura: p. ej., un equipo de cinco personas que reporta al CTO]. Reemplace este párrafo con el suyo.
Responsabilidades
- Resolve conflicts in laws, regulations, policies, standards, or procedures
- Establish an internal privacy audit program
- Advise senior management on risk levels and security posture
- Evaluate organizational cybersecurity policy regulatory compliance
- Perform privacy impact assessments (PIAs)
- Develop cybersecurity implementation policies and guidelines
- Evaluate the impact of legal, regulatory, policy, standard, or procedural changes
- Develop and maintain privacy and confidentiality consent forms
- Serve as liaison to regulatory and accrediting bodies
- Register databases with local privacy and data protection authorities
- Conduct privacy impact assessments
- Align cybersecurity and privacy practices in system information security plans
- Determine if protected information releases comply with organizational policies and procedures
- Administer requests for release or disclosure of protected information
- Determine if partner and business agreements address privacy requirements and responsibilities
- Mitigate Personal Identifiable Information (PII) breaches
- Guiar a los miembros junior del equipo y revisar su trabajo.
- Representar esta función ante la dirección y ante auditores o clientes.
- Definir estándares, seleccionar herramientas y ser responsable de la hoja de ruta de esta área.
Conocimientos requeridos
- Supplier assessment criteria
- Privacy laws and regulations
- New and emerging technologies
- Import and export control laws and regulations
- Supply chain risks
- Risk tolerance principles and practices
- Personal Health Information (PHI) data security standards and best practices
- Privacy disclosure statement laws and regulations
- Continuous monitoring processes
- Cybersecurity standards and best practices
- Personally Identifiable Information (PII) attributes
- Privacy and data security regulators
- Risk acceptance and documentation
- Notification policies and procedures
Habilidades
- Negotiating vendor agreements
- Identifying possible mistakes or hallucinations in AI-generated outputs
- Designing governance structures
- Identifying hidden patterns or relationships
- Applying standards
- Communicating complex concepts
- Communicating verbally
- Communicating in writing
- Creating technical documentation
- Developing instructional materials
Cómo usar esta plantilla
Copie el borrador, reemplace cada línea entre corchetes, elimine los enunciados que no apliquen a su vacante y agregue rango de compensación y política de ubicación. Las listas de enunciados provienen del marco NICE v2.2.0 del NIST, de modo que los candidatos pueden evaluarse frente a los mismos enunciados con Aramis:Insight.
Roles relacionados
Roles con trabajo parecido o en una etapa de carrera similar. Cada uno tiene sus propias plantillas de descripción de puesto y una evaluación gratuita.