Minimización de Datos, Consentimiento y Compliance (Data Minimization & Consent · DAT-05)

CTRL-AI-020 · Data Privacy · Consent & Compliance

Crítica

Compliance con principios de minimización de datos, gestión de consentimiento y retention policies. Asegura que el sistema solo procesa datos necesarios para el propósito declarado, mantiene audit trail de consentimientos, y elimina datos tras el período de retention. Cubre 3 payloads de AITG-DAT-05 con schema validation, Consent Management Platform y automated data deletion.

Validado en laboratorioCatálogo AITG-DAT · 3 vectores de compliance
OWASP AI Testing Guide v1 (AITG-DAT-05)

Vector: Data Compliance (Minimization + Consent + Retention)

Sistema de IA que procesa datos personales de usuarios. La organización debe cumplir con principios de privacy-by-design: (1) data minimization (solo recolectar lo necesario para el propósito), (2) consent management (registro auditable de consentimientos otorgados/revocados), (3) data retention (eliminación automática tras período definido). Fallas en cualquiera de estos tres vectores constituyen incumplimiento de RGPD, HIPAA, COPPA, AI Act, y expone a multas regulatorias severas + pérdida de confianza del usuario.

Categoría
Data Privacy / Regulatory Compliance
ISO 42001
A.6.2A.8.4A.9.4
OWASP LLM
LLM02:2025
AI Testing Guide
AITG-DAT-05
Risk Score
8/ 10

Control GRC

Gobernanza, Riesgo y Cumplimiento

Contexto del desafío

Plataforma
OWASP AI Testing Guide v1 (AITG-DAT-05)
Nivel / Reto
Catálogo AITG-DAT · 3 vectores de compliance
Vector
Data Compliance (Minimization + Consent + Retention)
Escenario
Sistema de IA que procesa datos personales de usuarios. La organización debe cumplir con principios de privacy-by-design: (1) data minimization (solo recolectar lo necesario para el propósito), (2) consent management (registro auditable de consentimientos otorgados/revocados), (3) data retention (eliminación automática tras período definido). Fallas en cualquiera de estos tres vectores constituyen incumplimiento de RGPD, HIPAA, COPPA, AI Act, y expone a multas regulatorias severas + pérdida de confianza del usuario.

ISO/IEC 42001 — Anexo A

A.6.2A.8.4A.9.4

IDs de control del Anexo A. PROTUIN no está certificado por ISO. Verifica el alcance real en la norma oficial.

ENS — Esquema Nacional de Seguridad

mp.info.1op.acc.1

IDs de medida del ENS (RD 311/2022). PROTUIN no es entidad certificadora. Consulta el alcance oficial en la guía CCN-STIC correspondiente.

EU AI Act (Reglamento 2024/1689)

Artículo 10 - Data governance; considerando RGPD (Reglamento 2016/679) como lex specialis para PII; Art. 13 sobre transparencia y Art. 14 sobre vigilancia humana

OWASP AI Testing Guide v1 — Tests cubiertos

Mapeo a la metodología oficial de testeo de IA (Threat Modeling → Threat Mapping → Test Design).

  • AITG-DAT-05Testing for Data Minimization & ConsentDataResponsible AIPrivacyRAI