Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 7 de marzo de 2026

Cumplimiento del Artículo 28 del RGPD con las APIs de Didit

Lograr el cumplimiento del Artículo 28 del RGPD para el procesamiento de identidad es crucial. Esta guía explora las obligaciones de los procesadores y controladores de datos, enfatizando la necesidad de medidas técnicas y.

Por DiditActualizado el
A white shield icon with a stylized 'D' inside, above a glowing, interconnected network graphic, all on a light gradient background.

Entendiendo el Artículo 28El Artículo 28 del RGPD impone condiciones estrictas a los procesadores de datos, exigiéndoles que actúen solo siguiendo las instrucciones documentadas del controlador e implementen medidas de seguridad adecuadas para proteger los datos personales.

Relación Controlador-ProcesadorEs esencial un contrato claro y legalmente vinculante (Acuerdo de Procesamiento de Datos), que defina los roles, responsabilidades y cláusulas de protección de datos entre el controlador y el procesador de datos.

Medidas Técnicas y OrganizativasLos procesadores deben emplear seguridad de vanguardia, incluyendo cifrado, seudonimización, pruebas regulares y controles de acceso robustos, asegurando la integridad y confidencialidad de los datos.

La Ventaja de Cumplimiento de DiditLa plataforma de identidad modular y nativa de IA de Didit proporciona seguridad incorporada, registros de auditoría y flujos de trabajo configurables, lo que permite a las empresas cumplir con los requisitos del Artículo 28 de manera eficiente y efectiva.

En el mundo actual impulsado por los datos, el cumplimiento de regulaciones como el Reglamento General de Protección de Datos (RGPD) no es solo una obligación legal, sino una piedra angular de la confianza para cualquier negocio que maneje datos personales. Para las empresas que actúan como procesadores de datos, especialmente en el espacio de verificación de identidad, comprender e implementar el Artículo 28 del RGPD es primordial. Este artículo profundiza en las complejidades del Artículo 28 y demuestra cómo la avanzada plataforma de identidad impulsada por API de Didit puede ser su herramienta más efectiva para lograr y mantener el cumplimiento.

¿Qué es el Artículo 28 del RGPD y por qué es importante?

El Artículo 28 del RGPD establece las condiciones que rigen el papel de un procesador de datos. Aclara que un controlador de datos (la entidad que determina el 'porqué' y el 'cómo' del procesamiento de datos) solo debe contratar procesadores que proporcionen garantías suficientes para implementar medidas técnicas y organizativas apropiadas para cumplir con los requisitos del RGPD y proteger los derechos de los interesados. Esencialmente, asegura que cuando una empresa (controlador) subcontrata el procesamiento de datos, esa entidad subcontratada (procesador) mantenga los mismos altos estándares de protección de datos.

Para los procesadores de identidad, esto significa asegurar que cada paso del proceso de verificación—desde la recopilación de datos mediante Verificación de ID (OCR, MRZ, códigos de barras) hasta las comprobaciones biométricas como la Prueba de Vida Pasiva y Activa y la Coincidencia Facial 1:1—se maneje con el máximo cuidado, seguridad y transparencia. El incumplimiento puede llevar a sanciones severas, daño a la reputación y una pérdida significativa de la confianza del cliente.

Requisitos clave para los procesadores de datos según el Artículo 28

El Artículo 28 describe varios mandatos críticos para los procesadores de datos:

  1. Instrucciones documentadas: Los procesadores solo deben procesar datos personales siguiendo las instrucciones documentadas del controlador. Esto significa que no hay decisiones de procesamiento independientes.
  2. Confidencialidad: Los procesadores deben asegurar que las personas autorizadas para procesar los datos personales se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal apropiada de confidencialidad.
  3. Seguridad del procesamiento: Los procesadores deben implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Esto a menudo implica medidas como la seudonimización y el cifrado de datos personales, la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas y servicios de procesamiento, y la capacidad de restaurar la disponibilidad y el acceso a los datos personales de manera oportuna en caso de un incidente físico o técnico.
  4. Subprocesadores: Los procesadores no pueden contratar a otro procesador (subprocesador) sin la autorización previa específica o general por escrito del controlador. Cuando se autorice, el procesador debe imponer las mismas obligaciones de protección de datos al subprocesador que las del contrato entre el controlador y el procesador.
  5. Asistencia al controlador: Los procesadores deben asistir al controlador para garantizar el cumplimiento de las obligaciones del controlador, particularmente en lo que respecta a las solicitudes de derechos de los interesados, las evaluaciones de impacto de la protección de datos y las notificaciones de violación de seguridad.
  6. Eliminación o devolución de datos: Al finalizar los servicios, los procesadores deben, a elección del controlador, eliminar o devolver todos los datos personales al controlador y eliminar las copias existentes, a menos que la ley exija almacenar los datos personales.
  7. Derechos de auditoría: Los procesadores deben poner a disposición del controlador toda la información necesaria para demostrar el cumplimiento del Artículo 28 y permitir y contribuir a las auditorías, incluidas las inspecciones, realizadas por el controlador o por otro auditor designado por el controlador.

La plataforma de Didit está diseñada con estos principios en mente, ofreciendo funcionalidades que respaldan directamente el cumplimiento de cada uno de estos requisitos. Por ejemplo, nuestros robustos registros de auditoría y la capacidad de generar informes PDF listos para el cumplimiento para cualquier sesión de verificación (a través de la API Generar PDF) abordan directamente la necesidad de transparencia y auditabilidad.

La importancia de las Medidas Técnicas y Organizativas (MTO)

La cláusula de las "medidas técnicas y organizativas apropiadas" es donde la teoría se encuentra con la práctica para los procesadores de datos. No se trata solo de tener una política de privacidad; se trata de integrar la protección de datos en la propia arquitectura de sus sistemas. Para la verificación de identidad, esto incluye:

  • Minimización de datos: Recopilar solo los datos absolutamente necesarios para el propósito de verificación.
  • Cifrado: Proteger los datos tanto en tránsito como en reposo.
  • Controles de acceso: Limitar quién puede acceder a datos de identidad sensibles.
  • Auditorías de seguridad regulares: Identificar y mitigar proactivamente las vulnerabilidades. Didit cuenta con la certificación ISO 27001, cumple con el RGPD y tiene la certificación iBeta Nivel 1, lo que demuestra nuestro compromiso con la seguridad de nivel empresarial.
  • Respuesta a incidentes: Contar con procedimientos claros para manejar las violaciones de datos.
  • Políticas de retención de datos: Adherirse a períodos definidos para el almacenamiento de datos, alineados con las instrucciones del controlador.

La arquitectura nativa de IA de Didit asegura que estas MTO estén integradas desde el principio. El diseño modular de nuestra plataforma permite a los controladores configurar los flujos de trabajo con precisión, asegurando que solo se procesen los datos necesarios. Por ejemplo, la Estimación de Edad se puede utilizar para servicios restringidos por edad sin recopilar detalles de identidad completos, adhiriéndose a los principios de minimización de datos.

Cómo Didit ayuda a lograr el cumplimiento del Artículo 28 del RGPD

Didit está diseñado para ser el socio ideal para los controladores de datos que buscan una verificación de identidad que cumpla con el Artículo 28 del RGPD. Nuestra plataforma proporciona las herramientas y garantías necesarias:

  • Flujos de trabajo configurables: Los flujos de trabajo orquestados de Didit, accesibles a través de nuestra Consola de Negocios, permiten a los controladores diseñar viajes de verificación de identidad de varios pasos, incluyendo KYC, verificaciones de edad y Detección y Monitoreo AML. Esto asegura que el procesamiento se alinee precisamente con las instrucciones documentadas y las necesidades de cumplimiento específicas.
  • Seguridad y certificaciones robustas: Construido con seguridad de nivel empresarial, Didit cuenta con las certificaciones ISO 27001, ISO 27017 e ISO 27018, y la certificación iBeta Nivel 1 para la detección de prueba de vida. También estamos preparados para la Ley de IA de la UE, proporcionando una base de confianza y cumplimiento.
  • Registros de auditoría completos: Cada sesión de verificación genera registros detallados, y nuestra API Generar PDF permite la creación de informes listos para el cumplimiento, cruciales para demostrar la rendición de cuentas y ayudar con las auditorías del controlador.
  • Minimización de datos por diseño: Funcionalidades como la Estimación de Edad que preserva la privacidad permiten a las empresas cumplir con los requisitos de cumplimiento sin recopilar datos personales excesivos.
  • Cobertura global: Con la verificación de ID que admite documentos de más de 220 países, Didit asegura un procesamiento consistente y conforme a la normativa, independientemente de la ubicación geográfica.
  • Enfoque primero en el desarrollador: Las APIs limpias y un entorno de pruebas instantáneo permiten a los controladores integrar y gestionar sus procesos de identidad con control y transparencia totales, cumpliendo con el requisito de instrucciones documentadas.

El compromiso de Didit con la seguridad, la modularidad y el diseño nativo de IA significa que, como procesador de datos, ofrecemos las más altas garantías para proteger los datos personales, haciendo que el cumplimiento del Artículo 28 sea un proceso optimizado y confiable para nuestros clientes. Nuestra oferta gratuita de KYC Core permite a las empresas comenzar a construir estos flujos de trabajo conformes sin inversión inicial, destacando nuestro compromiso con soluciones de identidad accesibles y seguras.

¿Listo para empezar?

¿Listo para ver Didit en acción? Obtenga una demostración gratuita hoy mismo.

Comience a verificar identidades de forma gratuita con el nivel gratuito de Didit.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página
Cumplimiento del RGPD Artículo 28 con las APIs de Didit.