Casos de Uso
Sector Energia

Caso de uso: Empresa del sector electrico (OIV)

Contexto de la empresa

Renovables del Sur SpA es una empresa generadora de energia solar con operaciones en el norte de Chile:

CaracteristicaDetalle
SectorEnergia electrica (generacion)
Empleados120 personas
Instalaciones3 plantas solares + oficina central
Datos que manejaEmpleados, contratistas, SCADA/OT, videovigilancia, control de acceso biometrico, clientes corporativos
RegulacionesLey 21.719 (datos), Ley 21.663 (ciberseguridad), NERC-CIP (infraestructura critica)
ClasificacionOperador de Importancia Vital (OIV) por ser parte de la infraestructura electrica
🚫

Como OIV, Renovables del Sur tiene doble obligacion regulatoria: cumplir con la Ley 21.719 de proteccion de datos y con la Ley 21.663 de ciberseguridad para infraestructura critica. Un incidente puede activar notificaciones simultaneas a la APDP y a la ANCI.

Modulos de DPOLab necesarios

ModuloPor que lo necesitaPrioridad
RAT8+ actividades de tratamiento incluyendo datos sensibles (biometricos, salud ocupacional)Alta
BrechasGestion integrada con Wazuh para deteccion automatica — notificacion a APDP y ANCIAlta
DPIAObligatorio por tratamiento de datos biometricos y videovigilancia a gran escalaAlta
Mapa de DatosRegistrar sistemas IT, OT/SCADA, videovigilancia, control de acceso — 6+ sistemasAlta
ARSOPCanal de derechos para empleados y contratistasMedia
CMPConsentimiento para portal corporativo y sistemas de RRHHMedia
Politica de PrivacidadPolitica Art. 14 ter con secciones de datos biometricos, videovigilancia y medidas de seguridadAlta
GovernanceReportes para directorio, regulador electrico y auditores externosMedia

Paso a paso de implementacion

Mes 1: Diagnostico y configuracion

  1. Solicitar acceso a DPOLab con plan Enterprise (multi-sitio)
  2. Designar al DPO interno (obligatorio para OIV)
  3. Mapear todos los flujos de datos entre IT y OT
  4. Inventariar los 6+ sistemas: SCADA, videovigilancia, control biometrico, ERP, RRHH, correo
  5. Clasificar datos por sensibilidad: biometricos (alto), salud ocupacional (alto), operacionales (medio)

Mes 2: RAT y mapa de datos

Registrar actividades de tratamiento:

  • Nomina y gestion de RRHH — Datos sensibles (salud ocupacional), base legal: obligacion legal
  • Control de acceso biometrico — Datos sensibles (huellas), base legal: contrato laboral
  • Videovigilancia de instalaciones — Datos sensibles (biometricos), base legal: interes legitimo
  • Sistema SCADA/OT — Datos operacionales, base legal: obligacion legal
  • Gestion de clientes corporativos — Base legal: contrato
  • Contratistas y proveedores B2B — Base legal: contrato
  • Newsletter y comunicaciones — Base legal: consentimiento
  • Registro de incidentes de seguridad — Base legal: obligacion legal

Registrar todos los sistemas en el mapa de datos con sus flujos, transferencias y responsables.

Mes 3: DPIAs y brechas

  1. Realizar DPIAs obligatorias:
    • Control de acceso biometrico — Tratamiento sistematico de datos biometricos
    • Videovigilancia — Monitoreo sistematico a gran escala
  2. Configurar integracion con Wazuh para deteccion automatica de brechas
  3. Definir arbol de decision: que eventos de seguridad activan notificacion a APDP vs ANCI vs ambos
  4. Configurar webhooks y alertas automaticas

Mes 4: ARSOP, consentimiento y procesos

  1. Instalar widget ARSOP en el portal de empleados
  2. Configurar banner CMP en sitio corporativo
  3. Capacitar a RRHH para gestionar solicitudes de empleados
  4. Definir procedimiento de respuesta a incidentes dual (datos + ciberseguridad)
  5. Simulacro de brecha con notificacion simultanea a APDP y ANCI

Mes 5: Politica de privacidad

  1. Generar la Politica de Privacidad — se auto-completa con las 8+ actividades del RAT, medidas de seguridad consolidadas, y transferencias internacionales si aplican
  2. Revisar secciones criticas:
    • Datos biometricos y videovigilancia: verificar que la seccion d) detalla correctamente bases legales y titulares
    • Medidas de seguridad: la seccion e) debe reflejar las medidas IT y OT documentadas
    • Decisiones automatizadas: personalizar si el SCADA genera alertas automaticas que afectan a personas
  3. Enviar a revision legal → aprobacion DPO via workflow (obligatorio para OIV)
  4. Publicar la politica y colocar en el portal de empleados y en el sitio corporativo
  5. Generar PDF para archivo regulatorio

Mes 6: Governance y consolidacion

  1. Configurar reportes automaticos: semanal (operativo), mensual (directorio), trimestral (regulador)
  2. Preparar documentacion para auditoria: RAT, DPIAs, registro de brechas, consentimientos, politica de privacidad publicada con versionamiento
  3. Revision con el estudio juridico externo
  4. Ajustes finales y segundo simulacro

Tiempo estimado para cumplir

FaseDuracionDedicacion
Diagnostico y configuracion4 semanas8-10 horas/semana
RAT y mapa de datos4 semanas6-8 horas/semana
DPIAs y brechas4 semanas8-10 horas/semana
ARSOP, CMP y procesos4 semanas6-8 horas/semana
Politica de privacidad2 semanas6-8 horas/semana
Governance y consolidacion6 semanas4-6 horas/semana
Total6 meses~200-240 horas totales
⚠️

Para empresas OIV, el plazo de implementacion es mayor porque hay que coordinar la convergencia entre proteccion de datos y ciberseguridad. Recomendamos iniciar al menos 6 meses antes de la entrada en vigencia de la ley. Consulta la guia completa en Convergencia Ley 21.719 + Ley 21.663.