1. Saber qué datos existen
Personas, fuentes, finalidades, sistemas, terceros, transferencias y plazos de conservación.
2. Definir la base de cada tratamiento
No todo tratamiento descansa en consentimiento. La base debe ser identificada y documentada.
3. Diseñar el ejercicio de derechos
Acceso, rectificación, supresión, oposición, portabilidad y bloqueo deben tener un flujo interno claro.
4. Preparar incidentes y brechas
La ley exige reportar a la Agencia, por los medios más expeditos posibles y sin dilaciones indebidas, las vulneraciones que generen un riesgo razonable para derechos y libertades.
5. Asignar gobierno
Responsables, controles, reportabilidad y, si se adopta el programa de prevención de infracciones, un delegado conforme a la ley y su reglamento.