Ir al foco de la divulgación

Biblioteca de información a revelarOrientación práctica para cada información a revelar del informe

GRI 418: Customer Privacy·Disclosure GRI 418-1

Denuncias sustanciales sobre infracciones de la privacidad del cliente y pérdidas de datos del cliente

Guía práctica para preparar esta divulgación. Use esta ficha para identificar la información a preparar, verificar afirmaciones y organizar la evidencia de soporte. Para los requisitos exactos, consulte siempre la fuente oficial de Global Reporting Initiative.

Estatus legal

GRI 418: Customer Privacy 2016 remains the applicable published GRI Topic Standard and is effective for reports or other materials published on or after 1 July 2018.

Pasaporte publicado

Última revisión el 2026-08-03
RK Revisado por Dr Ross KurinkoLinkedIn Strategic ESG Advisor · IFRS S1 & S2 / GRI / ESRS expert GRI Certified Global Trainer · PhD, University of Cambridge · ESG-AI expert 15+ years on FTSE 100 & Fortune Global 500 disclosures Canary Wharf, London Material formativo de LRA · No emitido ni avalado por Global Reporting Initiative

Norma

GRI 418: Customer Privacy

Disclosure GRI 418-1 · 2016

En vigor

2018-07-01

Fuente oficial: Abrir ↗

Última revisión

2026-08-03

Material formativo de LRA · No emitido ni avalado por Global Reporting Initiative

Foco de la divulgación

Esta divulgación requiere que la organización informe del número total de denuncias fundamentadas relativas a violaciones de la privacidad de los clientes, clasificadas como:

quejas recibidas de partes externas y fundamentadas por la organización; y

quejas de los órganos reguladores.

También requiere el número total de filtraciones identificadas, robos o pérdidas de datos del cliente.

Una queja fundamentada es una declaración escrita calificativa de un órgano oficial regulador o similar que identifica una violación o una queja presentada con la organización que la organización ha reconocido como legítima.

Los recuentos de denuncias y los recuentos de incidentes de datos son medidas separadas. Un incidente de datos no tiene que dar lugar a una denuncia, y un incidente de datos puede dar lugar a varias denuncias.

Si no se detectaron denuncias fundadas, basta una breve declaración, y la organización debe seguir informando de las filtraciones identificadas, los robos o las pérdidas de datos de los clientes.

La organización también debe indicar si un número considerable de violaciones denunciadas se relacionan con acontecimientos ocurridos en años anteriores.

Las políticas, los controles de seguridad cibernética, los recuentos de los clientes afectados, las pérdidas financieras y las medidas de rehabilitación pueden proporcionar un contexto adicional, pero no sustituir la información necesaria.

Este material formativo de LRA apoya la preparación de la divulgación. Para los requisitos exactos, consulte siempre la fuente oficial de Global Reporting Initiative.

Antes de empezar

Antes de empezar

Una breve lista de comprobación antes de preparar esta divulgación: marque cada punto a medida que lo resuelva.

Preparación

Información clave que preparar

Campo de preparación Qué recopilar Pista de evidencia Responsable
Denuncias externas corroboradas por la organización Denuncias relativas a las infracciones de la privación del cliente presentadas por partes externas y reconocidas como legítimas. Registro de quejas, resultado de la investigación y decisión de fundamentación. Privacidad / Denuncias al Cliente / Legal
Denuncias de órganos reguladores Calificando las quejas escritas o las declaraciones de los reguladores o órganos oficiales similares que identifican las infracciones de la privación del cliente. Correspondencia reguladora, decisión y revisión legal. Privacidad / Asuntos Reguladores / Legales
Total de denuncias fundamentadas Resumen de las dos categorías de recursos para denuncias. Cálculo de reclamación controlado y comprobación duplicada. Sostenibilidad Reporting
Identificación de fugas de datos de clientes, robos o pérdidas Número total de eventos identificados únicos que involucran datos de clientes. Registro de incidentes de privacidad y seguridad, hallazgos forenses y registros de infracciones. Seguridad de la información / Privacidad
Población de clientes Confirmación de que los consumidores y los clientes B2B relevantes están cubiertos. Clasificación de datos y mapeo de sistemas de clientes. Privacidad / Gobernanza de datos
Conexión anterior al año Si un número considerable de las infracciones denunciadas se relaciona con acontecimientos ocurridos en años anteriores. Evento, queja, identificación y fechas de resolución. Privacidad / Legal
Declaración de reclamaciones cero Breve declaración en la que no se detectaron denuncias fundamentadas. Búsqueda completa de quejas y señalización. Privacidad / Cumplimiento
Metodología y exclusiones Unidades contables, fechas de presentación de informes, duplicados, datos no confidenciales y razones de omisión. Papel metodológico y registro de excepción. Sostenibilidad Reporting
+ Mostrar los subelementos de GRI 418-1 (lista de trabajo de LRA)

Cómo prepararlo

Confirme el GRI frontera de presentación de informes.
Aplicar las definiciones oficiales de privacidad del cliente, violación de la privacidad del cliente y la queja fundamentada.
Identificar las poblaciones de datos de clientes y B2B relevantes.
Consolidar quejas potencialmente relevantes desde el servicio al cliente, la privacidad, los sistemas legales y regulatorios.
Separar las quejas fuera de las partes de las quejas del órgano regulador.
Confirmar que las quejas fuera de las partes son reconocidas como legítimas.
Confirme qué comunicaciones reguladoras cumplen con la definición de reclamación fundamentada.
Consolidar las fugas de datos de clientes, los robos y las pérdidas de privacidad, seguridad, riesgo operacional y registros de terceros.
Eliminar las quejas duplicadas y duplicar los incidentes de datos.
Mantener quejas e incidentes de datos como poblaciones separadas de recuento.
Cálculo de los dos totales de fuente de denuncia.
Calcular el número total de filtraciones identificadas de datos de clientes, robos o pérdidas.
Revisar las fechas de suceso e identificación para determinar si un número considerable de infracciones se relacionan con los años anteriores.
Preparar la declaración de cero reclamaciones cuando sea aplicable.
Reconcile cada figura publicada a registros controlados.
Aplicar una razón de omisión cuando no se pueda informar de la información necesaria.
Verificar la revelación contra GRI 418-1a) a c) y requisito de compilación 2.1.

Solicitar los datos

Solicitar información

Traduzca la divulgación a una pregunta de negocio interna y adáptela después al lenguaje propio de su organización.

Proporcione el GRI 418-1 Registros de denuncias y datos de clientes para [período de presentación]. Para cada denuncia, incluya: ID de denuncia controlada; fecha recibida; fuente — fuera del partido o del organismo regulador; tipo de denuncia; población de clientes implicada; emisión de privacidad; ley aplicable o norma voluntaria; estado de fundamentación; base para reconocer la denuncia como legítima; fecha de suceso subyacente; clasificación de datos de datos; y referencia de fuente de origen.

Utilice el propio papel y los nombres de documentos de la organización, pero mantenga la definición GRI términos y el alcance descrito anteriormente.

Solicitud mejor

Proporcione el GRI 418-1 Registros de denuncias y datos de clientes para [período de presentación]. Para cada denuncia, incluya: ID de denuncia controlada; fecha recibida; fuente — fuera del partido o del organismo regulador; tipo de denuncia; población de clientes implicada; emisión de privacidad; ley aplicable o norma voluntaria; estado de fundamentación; base para reconocer la denuncia como legítima; fecha de suceso subyacente; clasificación de datos de datos; y referencia de fuente de origen.

Redacte su divulgación

Notas que convierten los datos en una divulgación

Plantillas formativas de LRA: adáptelas a su organización y consulte la fuente oficial antes de la aprobación.

Nota metodológica

Se detectaron quejas sustanciales utilizando GRI Las quejas fuera de las partes se contabilizaron cuando la organización reconoció como legítimas. Las quejas de los órganos reguladores se identificaron por separado. Las fugas de datos de los clientes, los robos y las pérdidas se contabilizaron como acontecimientos únicos.

Nota de contexto

Mantener la obligación obligatoria GRI Requisitos GRI recomendaciones y recomendaciones adicionales LRA los controles de preparación claramente distinguidos. GRI 1 razón de omisión cuando no se puede informar de la información necesaria.

Centro de descargas

Herramientas y formularios de preparación

Herramientas profesionales de preparación para GRI 418-1 — gratis con acceso verificado por correo. Introduce una vez el código que te enviemos y utiliza descargas, enlaces a informes y el Asistente de IA de LRA durante 24 horas.

Gratis · acceso por correo

Preparación para el aseguramiento

Para cada afirmación, compruebe la evidencia

Afirmación Riesgos Evidencia que comprobar
Nosotros aplicamos el GRI Definición de una denuncia fundamentada.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Nosotros aplicamos el GRI definición de una violación de la privacidad del cliente.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
La población del cliente incluye a los consumidores relevantes y a los clientes B2B.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
No se incluyeron automáticamente los asuntos de privacidad sólo para el empleado y solo para el proveedor.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Las quejas fuera de las partes se denunciaron por separado de las quejas de los órganos reguladores.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
La organización reconoció que todas las denuncias presentadas fuera de las partes eran legítimas.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Cada denuncia de la entidad reguladora es apoyada por una declaración o reclamación escrita calificativa.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Las solicitudes de información y las solicitudes de información no se clasificaron automáticamente como quejas.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Los temas de quejas no se utilizaron como sustitutos de las dos categorías de fuentes requeridas.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Se eliminaron los expedientes de denuncias duplicados presentados por varios canales.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
El total de datos del cliente contiene filtraciones identificadas, robos o pérdidas en lugar de todos los incidentes de ciberseguridad.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Cada incidente con datos del cliente contó con datos del cliente.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Los incidentes con datos de clientes se contabilizaron independientemente de las denuncias.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Los clientes afectados, los registros y las cartas de notificación no se contabilizaron como incidentes.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Un evento clasificado como una fuga y una pérdida no fue contado doblemente.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Los incidentes de procesadores externos se evaluaron sistemáticamente en la metodología de presentación de informes.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Las quejas y los incidentes de datos utilizan reglas documentadas de los períodos de presentación de informes.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Se mantiene la fecha de suceso subyacente y la fecha de identificación o de prueba.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Evaluamos si un número considerable de infracciones notificadas se relacionan con los acontecimientos del año anterior.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
No sustituimos la indicación de los años anteriores con un umbral porcentual no soportado.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Cuando no se detectaron denuncias fundadas, la declaración cero se apoya en una búsqueda completa.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Una declaración de reclamaciones cero no causó que se omitieran los incidentes de datos del cliente.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Todos los recuentos son números enteros exactos y no se calcularon ni redondearon.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Los cargos publicados se reconcilian con registros controlados de denuncias y incidentes.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.
Toda información necesaria no disponible se aborda mediante la aplicación GRI requisitos de razón por misión.La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano.Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente.

Paquete de evidencia que preparar

Carencias habituales en los informes

Las dos categorías requeridas de recursos no se comunican por separado.
Los temas de quejas se utilizan en lugar de las categorías de fuera de partido y regulador.
Sólo se denuncian las denuncias recibidas de clientes.
Las quejas del cuerpo regulador se omiten.
Las investigaciones de regulación se contabilizan automáticamente como quejas.
Las quejas fuera de las partes se contabilizan antes de que sean reconocidas como legítimas.
Las quejas parcialmente confirmadas se tratan de manera inconsistente.
Falta el número total de filtraciones identificadas, robos o pérdidas de datos del cliente.
Todos los incidentes de ciberseguridad se presentan como incidentes de datos al cliente.
Se incluyen incidentes con datos de empleados.
Los clientes o registros afectados se cuentan en lugar de eventos.
Los incidentes de datos se omiten porque no se recibió ninguna denuncia.
Las denuncias y los incidentes de datos se combinan en un total.
Un evento de datos se cuenta varias veces como una fuga, robo y pérdida.
Una declaración de cero reclamaciones se utiliza como si también significara incidentes de datos cero.
En el informe se dice que no se recibieron denuncias en lugar de no se detectaron denuncias fundamentadas.
Los datos del cliente B2B están excluidos.
Los incidentes de procesadores de terceros se omiten sin una metodología.
Un porcentaje de años anteriores se revela sin abordar el GRI requisito de número sustancial.
No se indica una relación sustancial con los acontecimientos de años anteriores.
Se calculan o redondean los recuentos de denuncias y incidentes.
Las cifras publicadas no pueden conciliarse con los registros de fuentes.

Ejemplos

Ejemplos ilustrativos

Sintéticos, redactados por LRA: no proceden del informe de ninguna empresa ni del texto de ninguna norma.

Ejemplo ilustrativo 1

Ejemplos sintéticos ilustrativos — Banca por colas 2026El Banco confirmó nueve denuncias recibidas de partes externas; se recibió una denuncia de un órgano regulador; y se detectaron cinco fugas, robos o pérdidas de datos de clientes; seis de las diez denuncias fundamentadas se referían a una violación de la privacidad que se produjo en el período anterior, por lo que el Banco llegó a la conclusión de que un número considerable de las infracciones denunciadas se referían a acontecimientos de años anteriores.

Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.

Ejemplo ilustrativo 2

Ejemplo sintético ilustrativo: Servicios de atención de la salud Se recibieron siete denuncias externas relativas al tratamiento de los datos de los pacientes. Ninguno fue reconocido como legítimo después de la investigación, y no se recibieron denuncias de órganos reguladores, por lo que la organización no identificó denuncias fundadas. 418-1(b).

Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.

Ejemplo ilustrativo 3

Tratamiento ilustrativo — Reclamación regulatoria Una autoridad de protección de datos emitió una declaración por escrito que identifica una violación de la privacidad del cliente. La denuncia fue reportada en la categoría de regulador-cuerpo sin esperar a que la organización lo marcara como confirmada.

Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.

Ejemplo ilustrativo 4

Tratamiento ilustrativo — Un incidente, varias quejas Una fuga de datos del cliente causada 14 denuncias de clientes fundamentadas separadas, la organización informó 14 quejas 418-1a) y una fuga de datos en el marco 418-1(b).

Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.

Informes de empresas

Cómo informan las empresas sobre GRI 418-1 en la práctica

Ejemplos de práctica de reporte completa y parcial. Son análisis basados en evidencia, no plantillas exactas para copiar.

Informes reales publicados
Transportadora de Gas Internacional S.A. E.S.P.
Petróleo y gas · Colombia · 2025
Comparar en paralelo →

Conclusión de la revisión

Informe de Sostenibilidad Integrada de TGI 2025 contiene un dedicado GRI 418-1 tabla que sigue la estructura necesaria:

  • quejas recibidas de partes externas y corroboradas por la organización
  • quejas de las autoridades reguladoras
  • filtraciones identificadas, robos o pérdidas de datos del cliente
Ver la revisión completa Ocultar la revisión completa

Nota de revisión de LRA

La tarjeta actual debe:

  • uso de la palabra GRI 418-1 tabla sobre la página del informe 158 como prueba principal
  • presente el exacto 2025 valores para las tres filas requeridas
  • distinguir los valores actuales de las cifras comparativas
  • eliminar el 202 de la ética y las actividades de cumplimiento GRI 418-1 evaluación
  • desmontar 3 Categoría 4 emisiones
  • eliminar flar, fugitivos-emisiones, ventilación y información de fuente neumática
  • evaluar si el informe indica una relación sustancial con los acontecimientos de años anteriores
  • clasificar la divulgación basada únicamente en las filas de reclamaciones de privacidad y datos del cliente

Brecha de divulgación

El extracto del informe muestra lo necesario GRI las categorías y un resultado no relacionado con los datos del cliente; los datos no relacionados con las emisiones y la actividad de cumplimiento no contribuyen a la divulgación 418-1.

Conclusión

El extracto oficial de búsqueda de informes identifica las filas fuera de partido, regulador y de datos del cliente.

O-Bank Co., Ltd.
Bancos / Diversos Financieros / Seguros · Taiwán · 2024
Comparar en paralelo →

Conclusión de la revisión

El informe de O-Bank contiene información que necesita reconciliación.

Ver la revisión completa Ocultar la revisión completa

Evaluación

El GRI content-index section states that no substantiated complaints concerning breaches of customer privacy or losses of customer data were received. Ensewhere, the report reveals two data breaches and states that 100% eran infracciones personales-datos que afectaban a los titulares de cuentas.

Nota de revisión de LRA

La tarjeta debe:

  • mantener la declaración de reclamaciones cero fundamentadas para la divulgación 418-1a), con sujeción a la verificación de ambas categorías requeridas de fuentes de denuncia
  • no tratar la declaración de cero reclamaciones automáticamente como cero incidentes de datos del cliente
  • Identificar si las dos brechas personales-datos eran fugas, robos o pérdidas de datos de los clientes bajo GRI 418-1(b)
  • reconciliar páginas 311 y 313
  • reportar el incidente de datos del cliente total por separado
  • retener a los titulares de cuentas afectados únicamente como contexto complementario
  • eliminar la ausencia de pérdidas jurídicas monetarias como una brecha
  • clasificar la divulgación como incompatible internamente o exigir la reconciliación hasta que se resuelvan los dos registros de incumplimiento

Conclusión

La corriente LRA La tarjeta en sí registra tanto la declaración cero como las dos brechas personales-datos, pero se centra incorrectamente en las pérdidas monetarias.

First Financial Holding Co., Ltd.
Bancos / Diversos Financieros / Seguros · Taiwán · 2024
Comparar en paralelo →

Conclusión de la revisión

Primera retención financiera 2024 Informe sobre la sostenibilidad proporciona información cuantitativa pertinente GRI 418-1.

Ver la revisión completa Ocultar la revisión completa

Evaluación

El informe identifica una violación de datos, indica que fue una violación de datos personales e informes 592 los titulares de cuentas afectados. También contiene un GRI 418-1 tabla con queja numérica y valores de datos del cliente.

Nota de revisión de LRA

La tarjeta debe:

  • página del informe de uso 232 como principal fuente de la GRI 418-1 de denuncia y datos del cliente
  • verificar que las quejas externas y reglamentarias se muestren por separado
  • Páginas de uso 218 y 226 sólo como contexto de apoyo para la brecha de datos y la cuenta de cuenta afectada
  • report one identified data incident only if the incident meets the fuga, theft or loss definition used for GRI 418-1(b)
  • retenimiento 592 los titulares de cuentas afectados como contexto complementario
  • eliminar las pérdidas financieras de litigios superiores a los NT$5 millones
  • eliminar la discusión del informe de denuncia
  • eliminar la información del proveedor-categoría
  • clasificar el informe basado en el GRI 418-1 y su reconciliación con el incumplimiento denunciado

Conclusión

El informe oficial de fuentes mapas de seguridad de la información y protección de la privacidad GRI 418-1, mientras que la tarjeta actual introduce litigación, silbación y información de proveedores no relacionados.

Comparar en paralelo →

✓ Asistente de IA de LRA · Con supervisión humana
Dr Ross Kurinko

Pregunte al asistente de IA de Study Studio sobre esta divulgación

Obtén respuestas prácticas para tu contexto de reporting. Tus dos primeras respuestas son gratuitas; confirma tu correo para continuar sin límite durante 24 horas.

Prueba ¿Cómo preparo GRI 418-1? ¿Qué datos necesito recopilar? ¿Dónde puedo ver un ejemplo de un informe real? ¿Qué errores debo evitar?
2 respuestas gratuitas

Referencias del marco

Requisitos aplicables de GRI y divulgaciones relacionadas

Referencias disponibles del marco y divulgaciones cercanas relevantes para preparar este requisito.

GRI

GRI 418-1

dentro de GRI 418: Customer Privacy

Abrir la fuente oficial →

Relacionado y explorar

Más en GRI 418 → Ver el catálogo completo → Inicio de la Biblioteca de divulgaciones → Buscar en todas las divulgaciones →

Profundizar · GRI 418-1

Aprenda a preparar esta divulgación de principio a fin

This guide covers the two required complaint categories, the total number of identified customer-data leaks, thefts or losses, the conditional zero statement and the preceding-years compilation requirement.

Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.

Explore GRI training (ESRS bundle) →
Cómo se construye esta biblioteca 1 211 informes publicados indexados 315 012 páginas con citas a nivel de página 272 fichas de divulgación creadas por profesionales
/es/knowledge-hub/disclosure-cards/gri-418-1/