Información personal sensible
Información de identificación personal (IIP) Se considera información personal identificable (PII) cualquier dato que pueda utilizarse para identificar a una persona, directa o indirectamente. El concepto de PII adquiere mayor relevancia al considerar su subconjunto más sensible: la información personal identificable sensible (SPII).
SPII representa una selección de elementos de datos que, si se manejan incorrectamente o se exponen, pueden tener graves consecuencias, como pérdidas financieras, ataques de phishing e ingeniería social. Este subconjunto requiere una protección reforzada debido a su potencial para causar daños significativos si se utiliza indebidamente.
SPII incluye lo siguiente:
- datos biométricos Incluye información como huellas dactilares y escaneos de retina, que son únicos para cada individuo. Los datos biométricos se utilizan a menudo para el acceso seguro y la autenticación.
- Información financiera Incluye números de tarjetas de crédito y datos bancarios. El acceso no autorizado a esta información puede ocasionar pérdidas financieras y fraude.
- Información médica Incluye registros de salud, historial médico y datos relacionados con la salud física o mental de un individuo. Esta información también se considera información de salud protegida (PHI) bajo el Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA)El acceso o la exposición no autorizados pueden provocar el robo de identidad médica y filtraciones de información personal de salud.
- Números de Seguro Social (SSN) Se clasifican como datos de información personal identificable (PII) y de información personal sensible (SPII); sin embargo, los números de seguridad social (SSN) se consideran un ejemplo principal de SPII debido al potencial de robo de identidad y fraude financiero cuando se utilizan indebidamente.
El SPII se utiliza habitualmente en contextos que requieren un mayor nivel de seguridad, como el procesamiento de transacciones financieras, el acceso a historiales médicos y el acceso a instalaciones seguras. En estos casos, se suelen emplear medidas de seguridad reforzadas, como el cifrado y la autenticación multifactor (MFA).
Por ejemplo, los profesionales médicos y las instituciones sanitarias suelen requerir acceso a la información personal identificable de los pacientes para brindar la atención y el tratamiento adecuados. Además, existen regulaciones estrictas de privacidad, como RGPD, CCPA, y CPRA Exigir medidas de seguridad rigurosas para la información médica. En entornos de alta seguridad, como instalaciones gubernamentales o instituciones de investigación, se pueden utilizar datos biométricos, como huellas dactilares o escaneos de retina, para controlar el acceso.
Si la información SPII no se maneja con cuidado, pueden ocurrir las siguientes situaciones:
- Pérdida financiera: El acceso no autorizado a información financiera confidencial, como números de tarjetas de crédito o datos bancarios, puede ocasionar pérdidas económicas significativas. Esto puede incluir cargos fraudulentos, cuentas bancarias vacías y un historial crediticio perjudicado.
- Robo de identidad médica: El robo de información médica confidencial puede dar lugar a diagnósticos erróneos, tratamientos inadecuados y facturas médicas fraudulentas. Además, puede tener consecuencias a largo plazo para la salud y el bienestar de la persona.
- Violaciones de la privacidad personal: El acceso no autorizado a la información personal identificable puede provocar una violación de la privacidad y la seguridad de una persona. Esto puede resultar en robo de identidad y acoso.
La SPII representa un subconjunto de la PII que, si se maneja incorrectamente, puede tener graves consecuencias para las personas y las organizaciones. Reconocer los elementos que abarca la SPII, comprender sus casos de uso comunes y valorar la necesidad de su protección son esenciales para salvaguardar la privacidad, la seguridad y el bienestar personal.