Skip to main content

¿Qué leyes estatales de EE. UU. sobre privacidad y seguridad afectan la selección de proveedores de seguridad?

Respuesta breve: Un mosaico cada vez mayor de leyes estatales de EE. UU. impone obligaciones que se trasladan a los proveedores de una empresa — leyes integrales de privacidad (California, Virginia, Colorado, Texas y otras), normas sectoriales como el New York DFS Part 500 para servicios financieros, mandatos de seguridad de datos como Massachusetts 201 CMR 17.00, leyes biométricas como Illinois BIPA, y estatutos de notificación de brechas en todos los estados. El hilo común es que un comprador debe confirmar que su proveedor de seguridad minimiza los datos, contrata de manera adecuada y protege todo lo que maneja.

Qué exigen generalmente estas leyes a un proveedor

  • Un contrato escrito (acuerdo de procesamiento de datos) que limite al proveedor a las instrucciones del cliente.
  • Minimización de datos y limitación de la finalidad.
  • Medidas de seguridad razonables y notificación oportuna de brechas.
  • Soporte para los derechos del consumidor (acceso, eliminación) cuando se procesan datos personales.

Por qué Cyber Crucible responde a la mayor parte de esto de manera estructural

Debido a que Cyber Crucible nunca recopila contenido del cliente, credenciales o claves, y procesa en el endpoint, las obligaciones de mayor riesgo tienen poco margen de aplicación — hay una cantidad mínima de datos personales bajo su custodia. Un acuerdo de procesamiento de datos y la documentación de respaldo están disponibles a través de dpo@cybercrucible.com. Las páginas de este libro abordan las normas estatales específicas que un revisor probablemente citará.