Gestor de Consentimiento
La gestión del consentimiento es un elemento esencial en cualquier organización que trate datos personales. Legislaciones como el GDPR en Europa, la CCPA en Estados Unidos y la Ley de Protección de Datos Personales en Chile exigen operar con altos estándares de transparencia, responsabilidad y control por parte del titular.
El Gestor de Consentimiento de Flöid centraliza el ciclo de vida completo del tratamiento de datos personales de forma trazable, verificable y auditable. Su modelo operativo se basa en tratamientos (DataProcessing) construidos a partir de una historia inmutable de eventos: cada hecho relevante (una aceptación, una revocación, un término, la recepción de evidencia) queda registrado y el estado del tratamiento se materializa reproduciendo esos eventos.
📄 El consentimiento es una base legal, no el único modelo
Un consentimiento es una de las bases legales posibles para tratar datos. En Flöid, el consentimiento es un tipo de tratamiento más dentro de un modelo único:
| Base legal | Evento de inicio | Descripción |
|---|---|---|
CONSENT | CONSENT_GRANTED | El titular autoriza explícitamente el uso de sus datos. |
CONTRACT | PROCESSING_DECLARED | El tratamiento se sustenta en un contrato. |
LEGITIMATE_INTEREST | PROCESSING_DECLARED | Interés legítimo del responsable. |
LEGAL_OBLIGATION | PROCESSING_DECLARED | Obligación legal del responsable. |
El marco regulatorio (REDEC o LPDP) y la base legal se infieren de la Activity publicada que se resuelve por activity_code; no se envían en el request.
⚙️ ¿Cómo funciona?
- Configuración: cada tratamiento se define en una Activity (finalidad, alcance de datos, T&C, política de evidencia, vigencia y reglas de derechos). Actualmente las Activities y los T&C se gestionan desde el panel; el acceso por API se habilitará más adelante.
- Inicio de un tratamiento: tu sistema informa el hecho con
create_processing. Según la Activity resuelta, se registraCONSENT_GRANTEDoPROCESSING_DECLAREDy se crea elDataProcessingcon su vigencia y evidencia. - Ciclo de vida: sobre un tratamiento existente puedes registrar
revoke_processing(revocar consentimiento),terminate_processing(terminar),register_evidence(agregar evidencia) ovoid_event(anular un evento previo). Cada operación es un evento auditable. - Solicitudes de derecho: el titular puede ejercer derechos (acceso, rectificación, supresión, portabilidad, etc.). Se crean con
create_rights_request(estadoRECEIVED) y se cierran conresolve_rights_request(estadoRESOLVED), aplicando efectos atómicos sobre los tratamientos afectados.
Cada respuesta incluye un caseid que permite rastrear la operación de forma unificada.
🧩 Endpoints disponibles
Tratamientos
| Endpoint | Descripción |
|---|---|
| Crear Tratamiento | Crea el DataProcessing (REDEC o LPDP; consentimiento o declarado). |
| Listar Tratamientos | Colección de tratamientos de un titular para una Activity. |
| Obtener Tratamiento | Detalle completo y auditable de un tratamiento. |
| Revocar Consentimiento | Registra CONSENT_REVOKED sobre un tratamiento de consentimiento. |
| Terminar Tratamiento | Registra PROCESSING_TERMINATED (término informado por el responsable). |
| Registrar Evidencia | Agrega piezas de evidencia (EVIDENCE_RECEIVED). |
| Listar Eventos del Tratamiento | Historia inmutable (append-only) del tratamiento. |
| Anular Evento | Declara inválido un evento previo (EVENT_VOIDED). |
Solicitudes de derecho
| Endpoint | Descripción |
|---|---|
| Crear Solicitud de Derecho | Crea uno o más casos (RECEIVED). |
| Obtener Solicitud de Derecho | Detalle auditable de una solicitud. |
| Resolver Solicitud de Derecho | Cierra el caso (RESOLVED) y aplica efectos atómicos. |
🧾 Registro, evidencia e historia
- Cada hecho se persiste como un evento inmutable; nada se borra. Una corrección se modela con
EVENT_VOIDED. - La evidencia se rige por la política de la Activity (
REQUIRED_IMMEDIATEo diferida) y queda asociada al tratamiento. - Las PII del titular se almacenan cifradas; para búsquedas por igualdad se usa un índice ciego (blind index).
- Los reintentos son idempotentes: un request repetido con la misma
duplicate_protection_keyy el mismo contenido devuelvereplayed: trueen lugar de duplicar.
🔐 Seguridad y cumplimiento
El módulo opera bajo las mismas garantías de seguridad que toda la plataforma de Flöid:
- Certificación ISO 27001:2022
- Encriptación de extremo a extremo
- Registros auditables
- Separación de datos por cliente
- Manejo seguro y minimizado de información personal
🧭 ¿Cuándo usarlo?
- Para respaldar jurídicamente procesos de onboarding y contratación.
- Para registrar y auditar el consentimiento en flujos REDEC y LPDP.
- Para declarar tratamientos bajo contrato, interés legítimo u obligación legal.
- Para gestionar el ejercicio de derechos de los titulares de forma trazable.
- Para mantener un historial centralizado y verificable del ciclo de vida de cada tratamiento.
Updated 18 days ago
