Estándar de Registro de Auditoría
Última actualización: 8 de agosto de 2026
El sentido de un registro de auditoría es reproducir qué datos se entregaron, por qué, a quién, bajo qué reglas y qué ocurrió después. Aquí se establecen los registros que mantenemos y los que usted debe poder presentar.
Qué registramos
Para cada lead o lote, cuando es viable: un identificador inmutable de lead o lote; el nombre, el tipo y la base de acceso lícito de la fuente; el identificador del registro o instrumento de origen; la jurisdicción; la fecha y hora de recolección; la fecha de actualización de la fuente; los campos recabados; las transformaciones, coincidencias, enriquecimientos y confianza aplicados; la versión del proveedor y del contrato; los controles de calidad realizados; el estado y la hora de supresión; el producto o la categoría; el cliente, usuario, momento y método de entrega; y cualquier corrección, retiro o eliminación posterior.
Para cada cliente: la entidad legal verificada y sus usuarios; licencias y estados; finalidades y canales declarados; versiones del acuerdo y de la certificación; la marca de tiempo de aceptación, la dirección IP y el hash del documento; pedidos; eventos de acceso y exportación; proveedores aprobados; nivel de riesgo; revisiones; quejas; investigaciones; sanciones; y declaraciones de eliminación.
Qué debe poder presentar usted
Para cualquier campaña, ante solicitud razonable: la identidad de la campaña y del vendedor; los identificadores de lead usados; la lógica de jurisdicción aplicada; el canal y la tecnología; la suscripción al registro y la fuente, fecha, versión y resultado de la depuración; el resultado de la supresión interna; el artefacto de consentimiento cuando se invocó; los guiones o plantillas y sus versiones; el identificador de llamada o el dominio de envío; las marcas de tiempo de envío y contacto con su zona horaria; las disposiciones; las exclusiones y revocaciones; las quejas; el proveedor u operador implicado; y la acción correctiva adoptada.
El registro de actividad, el historial de contacto y la pista de auditoría de la plataforma le ayudan a reunir esto, pero el registro de campaña es suyo y usted debe conservarlo.
Integridad y acceso
Los registros usan hora sincronizada y, cuando es proporcionado, almacenamiento inmutable o a prueba de manipulación. El acceso es por rol, los registros se cifran, las exportaciones se controlan, las correcciones se documentan y el acceso se monitorea. Un evento de auditoría nunca se sobrescribe en silencio. Los registros guardan solo los datos necesarios: se almacena una referencia o un hash en lugar de un documento sensible completo siempre que ello baste.
Cadencia de revisión
Los controles de supresión y anomalías se ejecutan de forma continua o por lote. La revisión operativa de calidad es mensual. La revisión de clientes y campañas de alto riesgo es trimestral. La revisión de proveedores y seguridad es anual. La revisión por evento sigue a cualquier queja, cambio en la ley, cambio de fuente o incidente. Se registran responsables, hallazgos, plazos y evidencia de cierre.