Ir al contenido

¿Qué son los datos de identificación personal (PII)? Información de identificación personal, ejemplos, riesgos y protección.

Los datos personales ya no se quedan confinados en las bases de datos de clientes ni en los sistemas de recursos humanos.

Se mueve a través de aplicaciones en la nube, plataformas SaaS, herramientas de colaboración, entornos analíticos, lagos de datos, almacenes de datos, sistemas de desarrollo, API, canalizaciones de IA, bases de datos vectoriales, sistemas RAG, avisos, copilotos y agentes autónomos.

Eso hace que una pregunta recurrente sobre la privacidad sea mucho más difícil de responder:

¿Qué información puede identificar a una persona, dónde se encuentra, quién o qué puede acceder a ella, cómo se utiliza y qué debe hacer la organización para protegerla?

Ese es el problema práctico que subyace información de identificación personal, o IIP.

La información de identificación personal (PII) puede incluir identificadores obvios, como el nombre o el número de la Seguridad Social de una persona. También puede incluir información que se vuelve identificativa cuando las organizaciones la combinan con otros datos, como identificadores de dispositivos, datos de ubicación, información de cuentas, identificadores en línea, detalles demográficos e información sobre el comportamiento.

El auge de la IA hace que esa distinción sea aún más importante.

Una aplicación de IA puede recuperar datos personales de documentos empresariales. Un copiloto puede heredar los permisos de un usuario. Un sistema RAG puede exponer información mediante controles de recuperación débiles. Un empleado puede introducir información personal en una aplicación de IA no autorizada. Un agente de IA puede recuperar, resumir, transformar o enviar información de identificación personal a través de una API o un flujo de trabajo.

Por lo tanto, la protección moderna de la información de identificación personal requiere más que cifrar una base de datos o restringir el acceso a una carpeta.

Las organizaciones necesitan descubrir continuamente información personal, comprender su sensibilidad y contexto, vincularla con identidades y accesos, regular cómo las personas y la IA la utilizan, reducir las copias innecesarias, hacer cumplir la retención, respetar los derechos de privacidad, monitorear la exposición y tomar medidas cuando surja un riesgo.

Datos de identificación personal: Conclusiones clave

- La información de identificación personal (PII) puede identificar a una persona de forma directa o indirecta. Un nombre o un número de la Seguridad Social pueden identificar a una persona por sí solos, mientras que la ubicación, el dispositivo, los datos demográficos o de comportamiento pueden convertirse en datos identificativos cuando se combinan con otra información.

- No toda la información de identificación personal (PII) genera el mismo riesgo. Las credenciales, la información financiera, los identificadores gubernamentales, los datos biométricos, la ubicación precisa, la información de salud y otros atributos sensibles pueden causar un daño mayor si quedan expuestos.

- La información de identificación personal (PII), los datos personales y la información de salud protegida (PHI) se superponen, pero no son idénticos. Sus definiciones legales dependen de la ley aplicable, la jurisdicción, el contexto y el tipo de información.

- La IA crea nuevas vías de exposición de información personal identificable. La información personal puede introducirse en datos de entrenamiento, indicaciones, respuestas, sistemas RAG, almacenes de vectores, copilotos, agentes, registros y servicios de IA de terceros.

- El acceso determina la exposición. Los usuarios humanos, las aplicaciones, las cuentas de servicio, las API, las identidades de las máquinas, los copilotos y los agentes de IA pueden crear vías de acceso a la información personal.

- BigID conecta el descubrimiento de información de identificación personal con la toma de decisiones. BigID ayuda a las organizaciones a descubrir y clasificar datos personales, mapear el acceso y el uso, automatizar los flujos de trabajo de privacidad, gestionar la IA, hacer cumplir la retención, minimizar los datos innecesarios e impulsar la remediación.

¿Qué son los datos PII?

La información de identificación personal (PII, por sus siglas en inglés) es aquella que permite distinguir o rastrear la identidad de un individuo, ya sea por sí misma o cuando se combina con otra información vinculada o que pueda vincularse a esa persona.

El término aparece con frecuencia en las directrices del gobierno estadounidense y en materia de ciberseguridad.

NIST define la información de identificación personal (PII) como información que puede distinguir o rastrear la identidad de un individuo por sí sola o en combinación con otra información vinculada o vinculable.

Algunos ejemplos pueden ser:

  • Nombre completo
  • Dirección de domicilio
  • Dirección de correo electrónico
  • Número de teléfono
  • Número de seguro social
  • Número de pasaporte o licencia de conducir
  • Fecha y lugar de nacimiento
  • Identificadores biométricos
  • Información de la cuenta financiera
  • Identificadores de empleados o clientes
  • Identificadores de dispositivo o en línea
  • Información de ubicación precisa
  • Información médica, educativa, financiera o laboral vinculada a una persona

La información de identificación personal puede existir en:

  • Bases de datos estructuradas
  • Hojas de cálculo
  • Documentos
  • Correo electrónico
  • Mensajes
  • Imágenes
  • PDFs
  • Registros
  • Sistemas fuente
  • Lagos y almacenes de datos
  • Aplicaciones SaaS
  • almacenamiento en la nube
  • Copias de seguridad
  • Indicaciones y respuestas de la IA
  • Fuentes de conocimiento RAG
  • Bases de datos vectoriales
  • datos de entrenamiento y ajuste de IA

Ese último grupo es importante porque la información de identificación personal ya no se limita únicamente a los sistemas de registro tradicionales.

La IA puede hacer que la información personal sea localizable, recuperable, reutilizable y transferible a través de sistemas que no existían cuando muchas organizaciones diseñaron sus controles originales de información de identificación personal (PII).

Encuentra información personal identificable dondequiera que se encuentre.

Transformar el descubrimiento de datos personales en acciones concretas de privacidad y seguridad.

Descubra y clasifique la información de identificación personal (PII) en entornos estructurados, no estructurados, en la nube, SaaS, híbridos, locales y conectados a la IA, y luego conéctela con políticas, acceso, propiedad, retención y corrección.

Explorar el descubrimiento y la clasificación de BigID →

¿Cuáles son algunos ejemplos de información de identificación personal (PII)?

La información de identificación personal (PII) existe en un espectro.

Algunos datos permiten identificar directamente a una persona.

Otra información se vuelve identificativa a través del contexto o la combinación de diferentes datos.

Espectro de identificación de información personal identificable

Un solo identificador puede ser suficiente. El contexto puede hacer que el resto sea identificable.

IDENTIFICADORES DIRECTOS
Puede identificar a una persona directamente

Nombre • Número de Seguro Social • Número de Pasaporte • Licencia de Conducir • Identificador Biométrico • Identificador de Cuenta Único

IDENTIFICADORES INDIRECTOS O ENLAZABLES
Convertirse en una identidad a través del contexto.

Ubicación • ID del dispositivo • Dirección IP • Fecha de nacimiento • Puesto de trabajo • Datos demográficos • Comportamiento de navegación • Datos del hogar

El contexto cambia la identificabilidad. Los datos que por sí solos parecen inofensivos pueden identificar a una persona cuando las organizaciones los combinan con otros registros.

Ejemplos directos de información personal identificable

Los identificadores directos suelen incluir:

  • Nombre legal completo
  • Número de seguro social
  • Número de pasaporte
  • Número de licencia de conducir
  • Número de identificación emitido por el gobierno
  • Identificadores biométricos utilizados para identificar a una persona.
  • Identificadores únicos de clientes o empleados vinculados directamente a un individuo.

Ejemplos de información personal identificable indirecta

La información puede llegar a ser identificativa de una persona cuando se combina con otros atributos.

Algunos ejemplos pueden ser:

  • Fecha de nacimiento
  • Código postal
  • Título profesional
  • Empleador
  • Ubicación precisa o aproximada
  • Dirección IP
  • Identificador del dispositivo
  • Identificador de cookies
  • Historial de navegación o de compras
  • Información del hogar
  • Atributos demográficos

El hecho de que un elemento individual se considere información de identificación personal (PII) puede depender del contexto, la legislación aplicable y de si la organización puede vincular razonablemente la información con una persona.

¿Qué es la información personal identificable sensible?

La información personal sensible (PII, por sus siglas en inglés) se refiere a la información personal que puede causar un daño mayor si alguien la expone, la usa indebidamente, la altera o la roba.

No existe una lista única y universal que se aplique a todas las jurisdicciones.

Sin embargo, la información personal de alto riesgo suele incluir:

  • Números de la Seguridad Social y de identificación gubernamental
  • Información de la cuenta financiera
  • credenciales de la cuenta
  • Contraseñas y claves de autenticación
  • Datos biométricos
  • Información genética
  • Información de salud
  • Geolocalización precisa
  • Raza o etnia
  • creencias religiosas o filosóficas
  • Información sobre orientación sexual o vida sexual
  • Afiliación sindical
  • Comunicaciones privadas

La ley de privacidad de California, por ejemplo, define explícitamente un subconjunto llamado información personal sensible Esto incluye ciertos identificadores gubernamentales, credenciales financieras, geolocalización precisa, comunicaciones privadas, información genética, datos biométricos, información de salud, raza u origen étnico, creencias religiosas, afiliación sindical y otros atributos sensibles.

La lección práctica para los equipos de seguridad y privacidad es sencilla:

No clasifique toda la información de identificación personal (PII) al mismo nivel de riesgo.

Tanto una dirección de correo electrónico corporativa como un número de la Seguridad Social pueden identificar a una persona, pero su exposición puede tener consecuencias muy diferentes.

¿Una dirección de correo electrónico es información personal identificable?

A menudo, sí.

Una dirección de correo electrónico puede identificar o vincularse a una persona específica, especialmente cuando contiene el nombre de una persona o se conecta a una cuenta individual.

Un buzón de correo genérico como `[email protected]` puede no identificar a una persona.

El contexto determina la respuesta.

¿Una dirección IP es información de identificación personal?

Puede ser.

Una dirección IP puede considerarse información personal o IPI cuando una organización puede vincularla razonablemente a un individuo, dispositivo, hogar o cuenta.

Las distintas leyes utilizan terminología y umbrales diferentes, por lo que las organizaciones deben clasificar los identificadores en línea de acuerdo con las regulaciones y el contexto empresarial que correspondan.

Información de identificación personal (PII) frente a datos personales: ¿Cuál es la diferencia?

La información de identificación personal (PII) y los datos personales se solapan en gran medida, pero las organizaciones no deberían tratar automáticamente estos términos como sinónimos legales.

PII Este término aparece con frecuencia en la terminología del gobierno estadounidense y de la ciberseguridad, y generalmente se centra en la información que distingue, rastrea, identifica o vincula a un individuo.

Datos personales Constituye el término fundamental en leyes como el RGPD y se refiere, en términos generales, a la información relativa a una persona física identificada o identificable.

California utiliza el término información personal e incluye información que identifica, se relaciona con, describe o podría vincularse razonablemente con un consumidor o un hogar.

Término Contexto común Enfoque general
PII Gobierno de EE. UU., seguridad, privacidad Información que identifica, distingue, rastrea o vincula a una persona.
Datos personales RGPD y marcos internacionales de privacidad Información relativa a una persona física identificada o identificable.
Información personal CCPA/CPRA y otras leyes estatales de privacidad de EE. UU. Información vinculada o razonablemente vinculable a un consumidor y, en el caso de California, a un hogar.

Para garantizar el cumplimiento, utilice la definición que figura en la ley que rige la actividad de procesamiento, en lugar de aplicar una definición universal de información de identificación personal (PII) en todas partes.

Información de identificación personal (PII) frente a información de salud protegida (PHI): ¿Cuál es la diferencia?

La información de identificación personal (PII) y la información de salud protegida (PHI) se superponen, pero la información de salud protegida (PHI) tiene un contexto específico según la HIPAA.

PII Describe información que puede identificar o vincular a un individuo.

PHI Se refiere a la información de salud individualmente identificable que una entidad cubierta por la HIPAA o un socio comercial posee o transmite.

El HHS explica Dicha información de salud protegida (PHI, por sus siglas en inglés) incluye información de salud individualmente identificable relacionada con la salud, la atención médica o el pago de la atención médica de una persona, cuando una entidad cubierta o un socio comercial la posee o la transmite.

El contexto importa.

La misma información relacionada con la salud puede no estar sujeta a la HIPAA simplemente porque concierne a la salud de alguien.

Para una comparación más detallada, consulte PII frente a PHI.

¿Por qué es importante la información de identificación personal?

La información de identificación personal (PII) se sitúa en la intersección de la privacidad, la seguridad, la identidad, el cumplimiento normativo y la confianza empresarial.

Cuando las organizaciones pierden el control de la información personal, pueden surgir varios riesgos a la vez.

Fraude de identidad

Los identificadores gubernamentales, las credenciales, la información de la cuenta, los datos de contacto y otros datos personales pueden servir de base para la suplantación de identidad, el robo de cuentas, la ingeniería social o el fraude.

Impacto de la violación de datos

Un incidente de seguridad relacionado con contenido de marketing público tiene consecuencias diferentes a las de uno que involucra millones de registros personales.

Comprender dónde se encuentra la información de identificación personal ayuda a los equipos a evaluar el impacto de una violación de seguridad y a priorizar la respuesta.

Violaciones de la privacidad

Las organizaciones pueden recopilar o conservar información personal para fines que ya no son aplicables, compartirla de forma demasiado amplia, utilizarla fuera de los fines aprobados o no respetar los derechos de privacidad.

Exposición regulatoria

La información personal ocupa un lugar central en los marcos de privacidad a nivel mundial.

Los requisitos pueden regir la recopilación, divulgación, retención, seguridad, derechos individuales, consentimiento, finalidad del tratamiento, transferencias de datos y notificación de violaciones de seguridad.

Exposición a la IA

La IA crea nuevas formas para que la información personal circule y se haga visible.

Una aplicación RAG puede recuperarlo.

Un asistente de IA puede resumirlo.

Un agente puede enviarlo.

Una simple indicación puede revelarlo.

Un almacén de vectores puede hacer que sea recuperable.

Una aplicación de IA de terceros puede recibirlo.

Proteger la información de identificación personal (PII) ahora requiere comprender tanto dónde residen los datos como qué identidades humanas o generadas por máquinas pueden utilizarlos.

¿Dónde se oculta la información personal identificable?

La información personal de mayor riesgo no siempre se encuentra en bases de datos obvias.

Puede aparecer en el interior:

  • Contratos
  • PDFs
  • tickets de soporte al cliente
  • Archivos adjuntos de correo electrónico
  • Conversaciones de Slack o Teams
  • Hojas de cálculo
  • Datos de prueba del desarrollador
  • Registros de la aplicación
  • Copias de seguridad
  • Repositorios de código fuente
  • Exportaciones analíticas
  • Documentos RAG
  • Tiendas Vector
  • La IA sugiere
  • Historial de conversaciones con IA

Eso hace que descubrimiento y clasificación continuos fundamental.

Los equipos de seguridad y privacidad no pueden controlar la información personal cuya existencia desconocen.

Cómo la IA cambia el riesgo de la información personal identificable

La IA no crea una definición completamente nueva de información de identificación personal (PII).

Cambia la rapidez con la que la información personal puede difundirse, combinarse, salir a la luz e impulsar acciones.

Información de identificación personal en la era de la IA

Los datos personales ahora pueden pasar de la fuente a la IA y a la acción.

Fuente

¿De dónde provienen los datos personales?

Recuperar

¿Puede RAG o la búsqueda por IA recuperarlo?

Proceso

¿Introduce indicaciones, modelos o agentes?

Acceso

¿Qué personas o máquinas pueden alcanzarlo?

Acción

¿Dónde puede la IA exponerla, enviarla o utilizarla?

RAG puede hacer que la información de identificación personal sea fácilmente detectable.

Enterprise RAG conecta los sistemas de IA directamente con documentos, bases de datos, plataformas de colaboración y otros repositorios.

La cuestión de seguridad se convierte en:

¿Debería este usuario o identidad de IA haber recibido esta información personal mediante recuperación?

Ver Seguridad RAG para un análisis más profundo de la autorización de recuperación y la exposición de datos confidenciales.

Las indicaciones pueden contener información personal.

Los empleados y las aplicaciones pueden introducir registros de clientes, datos de contacto, historiales de soporte, información sanitaria, datos financieros u otra información personal en las solicitudes de la IA.

Protección de avisos de IA Ayuda a las organizaciones a identificar valores sensibles en las solicitudes y respuestas, aplicar políticas, censurar información riesgosa y respaldar las investigaciones.

Los agentes pueden ampliar el acceso a la información personal identificable.

Los agentes de IA pueden heredar permisos a través de aplicaciones, cuentas de servicio, API, roles en la nube, concesiones OAuth o acceso delegado de usuarios.

Un agente con permisos excesivos puede acceder a mucha más información personal de la que requiere su propósito autorizado.

Gobernanza del acceso a la IA Conecta las identidades y los permisos de la IA con los datos confidenciales que respaldan dicho acceso.

La IA en la sombra puede mover información de identificación personal fuera de los controles aprobados.

Los empleados pueden introducir información personal en herramientas de IA que la organización no ha aprobado ni evaluado.

Esto plantea interrogantes sobre privacidad, seguridad, retención de datos, aspectos contractuales y gobernanza.

Descubrimiento de IA en la sombra Ayuda a los equipos a identificar el uso no controlado de la IA y la exposición de datos empresariales asociada.

¿Cómo deben las organizaciones proteger la información de identificación personal?

La protección de la información de identificación personal funciona mejor como un programa que abarca todo el ciclo de vida del producto, en lugar de como un conjunto de controles aislados.

1. Descubra continuamente la información de identificación personal (PII).

Encuentra información personal en entornos estructurados, semiestructurados y no estructurados.

Incluye sistemas en la nube, SaaS, híbridos, locales, de desarrollo, de colaboración, de análisis y conectados mediante IA.

2. Clasificar la información de identificación personal según su sensibilidad y contexto.

No se conforme con una etiqueta genérica de "Información de identificación personal" (PII).

Entender:

  • ¿Qué tipo de información personal identificable existe?
  • Qué tan sensible es
  • ¿Qué reglamento se aplica?
  • ¿Quién es el dueño?
  • Donde reside
  • Por qué la organización lo utiliza
  • ¿Qué requisitos de retención se aplican?

BigID clasificación de datos Combina aprendizaje automático, procesamiento del lenguaje natural, patrones, metadatos, contexto, clasificadores personalizados y clasificación basada en políticas para identificar datos personales, regulados, sensibles, confidenciales y conectados a la IA.

3. Entienda quién y qué puede acceder a la información de identificación personal (PII).

El acceso moderno abarca más que solo empleados.

Mapa:

  • Usuarios
  • Grupos
  • Aplicaciones
  • Cuentas de servicio
  • API
  • Identidades de las máquinas
  • Terceros
  • Sistemas y agentes de IA

Gobernanza del acceso a los datos Ayuda a conectar la identidad, los permisos, la actividad, la propiedad y el contexto de los datos personales para que los equipos puedan identificar accesos innecesarios.

4. Aplicar el principio de mínimo privilegio.

Proporcionar a las entidades solo la información personal que requiera su propósito legítimo.

Revise el acceso obsoleto, heredado, general, externo y automatizado a medida que cambian los roles y los sistemas.

5. Proteger la información de identificación personal en tránsito y uso.

Aplique los controles de seguridad adecuados a los datos personales cuando los usuarios y las aplicaciones los compartan, descarguen, transfieran, recuperen o procesen.

Combine la prevención de pérdida de datos (DLP), el acceso, la supervisión, las políticas y el contexto de datos confidenciales, en lugar de depender de un solo control.

6. Minimizar los datos personales

Cada registro personal innecesario crea un activo más que proteger.

Minimización de datos Ayuda a las organizaciones a identificar información obsoleta, duplicada, redundante, trivial, caducada e innecesaria.

7. Aplicar la retención y la eliminación

La información personal no debe conservarse indefinidamente simplemente porque el almacenamiento lo facilite.

Retención de datos Ayuda a las organizaciones a vincular las políticas con los datos reales, mientras que la eliminación controlada contribuye a reducir la retención excesiva y la exposición de la privacidad.

8. Automatizar los derechos de privacidad

Las leyes de privacidad pueden otorgar a las personas el derecho a acceder, corregir, eliminar, restringir u obtener información sobre sus datos personales.

BigID ayuda a automatizar flujos de trabajo de privacidad vinculando las solicitudes con el descubrimiento, la validación, la edición, el cumplimiento, la eliminación y la obtención de pruebas de datos personales.

9. Regular la información personal identificable utilizada por la IA

Determinar:

  • ¿Qué sistemas de IA utilizan información personal?
  • ¿Qué información personal ingresa?
  • ¿Qué conjuntos de datos contienen información personal?
  • ¿Qué sistemas RAG pueden recuperarlo?
  • ¿Qué agentes pueden acceder a él?
  • ¿Qué servicios de IA de terceros lo reciben?
  • Si el uso de la IA se ajusta a su propósito, consentimiento, política y regulación.

Seguridad y gobernanza de la IA de BigID Conecta los activos de IA con datos confidenciales, acceso, procedencia, propiedad, políticas, riesgos y medidas correctivas.

10. Monitorear y mitigar el riesgo de PII

La visibilidad solo genera valor cuando los equipos pueden reducirla.

Las posibles acciones incluyen:

  • Eliminar el acceso excesivo
  • Redactar información confidencial
  • Eliminar registros caducados
  • Compartir correctamente
  • Aplicar retención
  • Bloquear el uso inapropiado de la IA
  • Asignar propiedad
  • Investigar actividades sospechosas
  • Canalizar los hallazgos a los equipos responsables

Sepa quién y qué puede acceder a la información personal identificable (PII).

Vincular los datos personales con la identidad, el acceso y el riesgo.

Asocie usuarios, aplicaciones, cuentas de servicio, identidades de máquinas, sistemas de IA, permisos, propiedad y actividad a información personal sensible, y luego reduzca el acceso que exceda la necesidad comercial legítima.

Explorar la gobernanza del acceso a los datos →

¿Qué normativas protegen la información de identificación personal y los datos personales?

No existe una única ley global que defina la información de identificación personal (PII) para todas las organizaciones.

Las obligaciones de privacidad dependen de la ubicación geográfica, el sector, el tipo de datos, la finalidad del tratamiento y la función dentro de la organización.

Entre los marcos de referencia importantes se incluyen:

GDPR

En Reglamento General de Protección de Datos Regula los datos personales relativos a personas físicas identificadas o identificables y establece requisitos en materia de tratamiento lícito, transparencia, seguridad, minimización, derechos de los interesados, transferencias, rendición de cuentas y otros aspectos.

CCPA y CPRA

En Ley de Privacidad del Consumidor de California, La ley, en su versión modificada por la CPRA, abarca la información personal vinculada o razonablemente vinculable a los consumidores o hogares de California y establece un tratamiento adicional para la información personal sensible.

HIPAA

La HIPAA protege la información de salud protegida (PHI, por sus siglas en inglés) cuando las entidades cubiertas y los socios comerciales crean, reciben, mantienen o transmiten información de salud individualmente identificable.

Otras leyes de privacidad estatales de EE. UU. y globales

Los requisitos de privacidad siguen expandiéndose en los distintos estados de EE. UU. y en otros países.

Las organizaciones deberían vincular los requisitos aplicables con los datos personales reales que recopilan, procesan, conservan, comparten y utilizan, en lugar de gestionar el cumplimiento únicamente a través de documentos de políticas.

Lista de verificación de preparación para la protección de información personal identificable

Preparación para la protección de información personal identificable

¿Puede su organización responder a estas preguntas?

✓ ¿Dónde se encuentra la información personal en entornos de nube, SaaS, híbridos, locales y de IA?

✓ ¿Qué información personal identificable (PII) se considera altamente sensible o regulada?

✓ ¿Qué identificadores directos e indirectos pueden identificar a una persona cuando se combinan?

✓ ¿Quién es el propietario de cada conjunto de datos personales?

✓ ¿Qué usuarios, aplicaciones, cuentas de servicio, identidades de máquinas, terceros y sistemas de IA pueden acceder a él?

✓ ¿Qué permisos exceden la necesidad comercial legítima?

✓ ¿Qué información personal identificable (PII) tiene exposición pública, externa o innecesaria?

✓ ¿Qué información de identificación personal (PII) se introduce en las indicaciones de IA, RAG, almacenes de vectores, datos de entrenamiento o flujos de trabajo de agentes?

✓ ¿Qué información personal ha superado su período de retención?

✓ ¿Qué información personal duplicada, obsoleta o innecesaria pueden eliminar los equipos?

✓ ¿Podemos garantizar los derechos de privacidad frente a los datos reales?

✓ ¿Podemos determinar qué información personal se vio afectada por el incidente?

✓ ¿Podemos demostrar qué descubrieron, gestionaron, retuvieron, eliminaron y remediaron los equipos?

Cómo BigID ayuda a proteger la información personal identificable

BigID aborda la protección de la información de identificación personal desde el exterior de los datos.

Las políticas importan.

Los controles de seguridad son importantes.

Los flujos de trabajo que respetan la privacidad son importantes.

Pero las organizaciones primero necesitan una comprensión precisa de dónde existen los datos personales, qué contienen, quién o qué puede acceder a ellos, por qué la organización los utiliza, qué requisitos se aplican y qué medidas deben tomarse a continuación.

BigID ayuda a las organizaciones a:

La singularidad de BigID comienza con un profundo proceso de descubrimiento y clasificación, para luego conectar esa inteligencia con la privacidad, la seguridad, la identidad, la IA, la gobernanza, el ciclo de vida y la remediación.

El objetivo no es simplemente etiquetar algo como "Información de identificación personal".“

Se trata de saber dónde existe la información personal, comprender qué la hace riesgosa, determinar quién o qué puede usarla y reducir la exposición innecesaria a lo largo de su ciclo de vida.

Conectar los datos y la IA

Conozca su información personal antes de que el riesgo la encuentre.

Descubra cómo BigID detecta datos personales, mapea el acceso, automatiza la privacidad, gestiona el uso de la IA, aplica la retención de datos, minimiza la información innecesaria e impulsa la corrección de problemas en entornos empresariales.

Vea la privacidad de BigID en acción →

Preguntas frecuentes sobre información de identificación personal

¿Qué significan las siglas PII?

PII son las siglas de Información de Identificación Personal. Generalmente, describe información que puede identificar, distinguir, rastrear o vincular con un individuo específico, ya sea por sí sola o combinada con otra información.

¿Qué son los datos de identificación personal (PII)?

Los datos de identificación personal (PII, por sus siglas en inglés) son información que puede identificar o vincular razonablemente a una persona. Algunos ejemplos son nombres, identificadores gubernamentales, información de contacto, datos financieros, información biométrica, información de cuentas y otros identificadores directos o indirectos.

¿Cuáles son algunos ejemplos de información de identificación personal (PII)?

Algunos ejemplos son nombres, números de la Seguridad Social, números de pasaporte, números de licencia de conducir, direcciones de correo electrónico, números de teléfono, direcciones particulares, fechas de nacimiento, información de cuentas financieras, datos biométricos, identificadores de dispositivos, direcciones IP, información de ubicación y otros datos que puedan identificar o vincular a una persona.

¿Qué es la información personal identificable sensible?

La información personal sensible generalmente se refiere a información personal que puede causar un daño mayor si se expone o se usa indebidamente, como identificadores gubernamentales, credenciales financieras, información de salud, datos biométricos, ubicación precisa, información genética, credenciales de autenticación u otros atributos sensibles.

¿Una dirección de correo electrónico es información de identificación personal?

Una dirección de correo electrónico puede considerarse información de identificación personal (PII) cuando identifica o vincula a una persona específica. Un correo electrónico personal o empresarial con nombre suele proporcionar un contexto de identificación más sólido que un buzón compartido genérico.

¿Una dirección IP es información de identificación personal?

Una dirección IP puede considerarse información personal identificable (PII, por sus siglas en inglés) cuando una organización puede vincularla razonablemente con un individuo, dispositivo, cuenta o domicilio. Las definiciones legales aplicables varían según la jurisdicción.

¿Cuál es la diferencia entre información de identificación personal (PII) y datos personales?

La información de identificación personal (PII, por sus siglas en inglés) es un término común en la terminología gubernamental y de ciberseguridad de EE. UU. y se centra en la información que identifica, rastrea o vincula a una persona. Los datos personales, según el RGPD, incluyen la información relativa a una persona física identificada o identificable. Si bien ambos conceptos se superponen, las organizaciones deben aplicar la definición que exige la ley que rige la actividad de tratamiento de datos.

¿Cuál es la diferencia entre PII y PHI?

La información de identificación personal (PII, por sus siglas en inglés) describe en términos generales la información personal identificativa. La información de salud protegida (PHI, por sus siglas en inglés) se refiere específicamente a la información de salud individualmente identificable que las entidades cubiertas por la HIPAA o los socios comerciales poseen o transmiten.

¿Cómo deben las organizaciones proteger la información de identificación personal (PII)?

Las organizaciones deben descubrir y clasificar continuamente la información personal, restringir el acceso, aplicar el principio de mínimo privilegio, proteger el movimiento de datos, minimizar la información innecesaria, hacer cumplir la retención, automatizar los derechos de privacidad, supervisar la actividad, regular el uso de la IA y remediar la exposición.

¿Cómo genera la IA riesgos para la información de identificación personal (PII)?

La IA puede recuperar, combinar, transformar, exponer o enviar información personal a través de conjuntos de datos de entrenamiento, indicaciones, respuestas, sistemas RAG, almacenes de vectores, copilotos, agentes, registros, API y servicios de IA de terceros.

¿Por qué es importante el descubrimiento de datos para la información de identificación personal (PII)?

Las organizaciones no pueden proteger de forma consistente la información personal que no pueden encontrar. Discovery ayuda a identificar la información de identificación personal (PII) en bases de datos, archivos, SaaS, la nube, plataformas de colaboración, entornos de desarrollo y sistemas conectados a IA, para que los equipos puedan aplicar los controles de privacidad y seguridad adecuados.

¿Cómo ayuda BigID a proteger la información de identificación personal?

BigID ayuda a las organizaciones a descubrir y clasificar información personal, conectar la información de identificación personal con la identidad y el acceso, automatizar los flujos de trabajo de privacidad, gestionar el uso de la IA, hacer cumplir la retención, minimizar los datos innecesarios, proteger las solicitudes y respuestas confidenciales e impulsar la remediación en entornos empresariales.

Contenido

Suite de privacidad de datos de BigID

Descargar el resumen de la solución

Puestos relacionados

Ver todas las entradas