Una estructura escalonada contiene compartimentos de acceso distintos y un mecanismo azul situado en el nivel superior.

Quién puede ver qué: acceso, privacidad y propósito en datos de talento

¿Quién necesita ver un dato de talento, con qué detalle y durante cuánto tiempo? La respuesta nace de la tarea autorizada, no del rango jerárquico.

PRYSMAP4 min de lectura

Empiece por la acción que la persona puede realizar

Un líder prepara una conversación de desarrollo. Talento analiza patrones entre áreas. Un comité revisa una transición interna. Las tres situaciones usan información sobre personas y necesitan niveles distintos de detalle.

Defina primero la acción legítima. Después entregue la mínima información que permite realizarla. Para orientar desarrollo puede bastar una síntesis con evidencia acordada. Para resolver una apelación, una persona revisora autorizada necesita reconstruir el caso completo.

El cargo no reemplaza este análisis. La autoridad sobre un área tampoco crea necesidad de leer comentarios identificables de toda la organización.

Cruce cinco dimensiones

La primera es propósito: qué decisión o apoyo justifica el acceso. La segunda es receptor: qué función cumple y qué conflicto podría tener. La tercera es granularidad: agregado, resultado individual, evidencia o identidad de la fuente. La cuarta es duración. La quinta reúne acciones permitidas, como consultar, exportar, combinar o reutilizar.

Ver un resultado dentro de una aplicación no equivale a descargarlo. Acceder para una revisión puntual tampoco autoriza conservar una copia ni conectarla con otra decisión.

Convierta estas dimensiones en reglas comprensibles. Una matriz técnica que nadie puede explicar termina reemplazada por acuerdos informales.

Un uso legítimo no habilita el siguiente

Los comentarios abiertos para investigar una apelación fueron reunidos con una finalidad concreta. Usarlos después en sucesión cambia la consecuencia, la audiencia y quizá la interpretación.

Antes de ampliar el propósito, revise necesidad, sensibilidad, expectativa comunicada y posibilidad de contradicción. Si el nuevo uso requiere otra validez o más evidencia, el permiso de acceso no resuelve esa brecha metodológica.

La OECD establece principios sobre especificación de propósito y limitación de uso en sus directrices de privacidad. La aplicación jurídica depende de cada contexto; como criterio de diseño, ayuda a impedir que disponibilidad se convierta en autorización. OECD Privacy Guidelines (se abre en una nueva pestaña).

El contexto debe viajar con el resultado

Quien recibe un score necesita conocer fecha, versión, propósito original y límites. Separarlo de esas condiciones crea una certeza que la evaluación nunca produjo.

También debe existir una vía para conocer y cuestionar usos sensibles. Esa posibilidad carece de efecto si la persona solo descubre la decisión final o si quien revisa no puede corregirla.

El NIST Privacy Framework ofrece una herramienta voluntaria para identificar y gestionar riesgo de privacidad. No prescribe permisos para talento. Su aporte es tratar privacidad como parte del sistema y de sus efectos sobre individuos, en lugar de reducirla a un aviso al final del proceso. NIST Privacy Framework (se abre en una nueva pestaña).

Conservar mantiene accesos futuros abiertos

Un dato disponible puede terminar en una finalidad no prevista. Defina retención según propósito, obligaciones, sensibilidad y posibilidad real de revisión.

Borrar demasiado pronto destruye trazabilidad. Guardar indefinidamente aumenta exposición y congela interpretaciones que el trabajo o la persona ya superaron. La vigencia de una evaluación y la conservación del registro son decisiones relacionadas, pero distintas.

Una especialista abre un único cajón dentro de una sala de archivo llena de gavetas cerradas.

Establezca eventos de revisión: cierre de una apelación, cambio de rol, nueva versión, salida de la organización o fin del periodo autorizado. Las excepciones necesitan vencimiento y responsable; de otro modo se convierten en precedente silencioso.

Diseñe permisos desde escenarios, no desde organigramas

Construya una tabla de situaciones reales: conversación de desarrollo, revisión de movilidad, análisis agregado y auditoría. Incluya también la investigación de una apelación y la atención de un incidente. Para cada situación, defina receptor, campos visibles, acciones posibles y condición de cierre.

Después pruebe combinaciones. Un dato poco sensible puede revelar más al cruzarse con ubicación, trayectoria o equipo pequeño. Un reporte agregado puede permitir identificar a una persona cuando el grupo contiene dos integrantes. La minimización debe considerar el conjunto que recibe el usuario, no cada campo de manera aislada.

Separe visualización, exportación y administración. Quien necesita consultar un resultado no necesariamente debe descargarlo; quien configura el sistema no necesita leer su contenido. Registre accesos sensibles y revise patrones anómalos, pero no convierta la auditoría en vigilancia indiscriminada.

El diseño también debe anticipar delegaciones y ausencias. Los permisos heredados temporalmente necesitan alcance y vencimiento explícitos. Cuando alguien cambia de función, el acceso anterior debe cerrarse por evento, no depender de una limpieza ocasional.

Pruebe la regla con una solicitud incómoda

Elija una petición plausible de alguien con alta autoridad. Pregunte qué tarea necesita cumplir, qué detalle requiere, qué hará con él y cuándo termina el acceso.

Si la respuesta depende de confianza personal o de “por si acaso”, la regla todavía no está diseñada. Un sistema defendible puede autorizar acceso amplio cuando la tarea lo exige y negarlo cuando la jerarquía solo vuelve más difícil decir que no. Queda abierta la revisión cada vez que cambian la tarea, el propósito o la consecuencia.