Foco de la divulgación
Esta divulgación requiere que la organización informe del número total de denuncias fundamentadas relativas a violaciones de la privacidad de los clientes, clasificadas como:
quejas recibidas de partes externas y fundamentadas por la organización; y
quejas de los órganos reguladores.
También requiere el número total de filtraciones identificadas, robos o pérdidas de datos del cliente.
Una queja fundamentada es una declaración escrita calificativa de un órgano oficial regulador o similar que identifica una violación o una queja presentada con la organización que la organización ha reconocido como legítima.
Los recuentos de denuncias y los recuentos de incidentes de datos son medidas separadas. Un incidente de datos no tiene que dar lugar a una denuncia, y un incidente de datos puede dar lugar a varias denuncias.
Si no se detectaron denuncias fundadas, basta una breve declaración, y la organización debe seguir informando de las filtraciones identificadas, los robos o las pérdidas de datos de los clientes.
La organización también debe indicar si un número considerable de violaciones denunciadas se relacionan con acontecimientos ocurridos en años anteriores.
Las políticas, los controles de seguridad cibernética, los recuentos de los clientes afectados, las pérdidas financieras y las medidas de rehabilitación pueden proporcionar un contexto adicional, pero no sustituir la información necesaria.
Este material formativo de LRA apoya la preparación de la divulgación. Para los requisitos exactos, consulte siempre la fuente oficial de Global Reporting Initiative.
Antes de empezar
Antes de empezar
Una breve lista de comprobación antes de preparar esta divulgación: marque cada punto a medida que lo resuelva.
Preparación
Información clave que preparar
| Campo de preparación | Qué recopilar | Pista de evidencia | Responsable |
|---|---|---|---|
| Denuncias externas corroboradas por la organización | Denuncias relativas a las infracciones de la privación del cliente presentadas por partes externas y reconocidas como legítimas. | Registro de quejas, resultado de la investigación y decisión de fundamentación. | Privacidad / Denuncias al Cliente / Legal |
| Denuncias de órganos reguladores | Calificando las quejas escritas o las declaraciones de los reguladores o órganos oficiales similares que identifican las infracciones de la privación del cliente. | Correspondencia reguladora, decisión y revisión legal. | Privacidad / Asuntos Reguladores / Legales |
| Total de denuncias fundamentadas | Resumen de las dos categorías de recursos para denuncias. | Cálculo de reclamación controlado y comprobación duplicada. | Sostenibilidad Reporting |
| Identificación de fugas de datos de clientes, robos o pérdidas | Número total de eventos identificados únicos que involucran datos de clientes. | Registro de incidentes de privacidad y seguridad, hallazgos forenses y registros de infracciones. | Seguridad de la información / Privacidad |
| Población de clientes | Confirmación de que los consumidores y los clientes B2B relevantes están cubiertos. | Clasificación de datos y mapeo de sistemas de clientes. | Privacidad / Gobernanza de datos |
| Conexión anterior al año | Si un número considerable de las infracciones denunciadas se relaciona con acontecimientos ocurridos en años anteriores. | Evento, queja, identificación y fechas de resolución. | Privacidad / Legal |
| Declaración de reclamaciones cero | Breve declaración en la que no se detectaron denuncias fundamentadas. | Búsqueda completa de quejas y señalización. | Privacidad / Cumplimiento |
| Metodología y exclusiones | Unidades contables, fechas de presentación de informes, duplicados, datos no confidenciales y razones de omisión. | Papel metodológico y registro de excepción. | Sostenibilidad Reporting |
Cómo prepararlo
Solicitar los datos
Solicitar información
Traduzca la divulgación a una pregunta de negocio interna y adáptela después al lenguaje propio de su organización.
Proporcione el GRI 418-1 Registros de denuncias y datos de clientes para [período de presentación]. Para cada denuncia, incluya: ID de denuncia controlada; fecha recibida; fuente — fuera del partido o del organismo regulador; tipo de denuncia; población de clientes implicada; emisión de privacidad; ley aplicable o norma voluntaria; estado de fundamentación; base para reconocer la denuncia como legítima; fecha de suceso subyacente; clasificación de datos de datos; y referencia de fuente de origen.
Utilice el propio papel y los nombres de documentos de la organización, pero mantenga la definición GRI términos y el alcance descrito anteriormente.
Solicitud mejor
Proporcione el GRI 418-1 Registros de denuncias y datos de clientes para [período de presentación]. Para cada denuncia, incluya: ID de denuncia controlada; fecha recibida; fuente — fuera del partido o del organismo regulador; tipo de denuncia; población de clientes implicada; emisión de privacidad; ley aplicable o norma voluntaria; estado de fundamentación; base para reconocer la denuncia como legítima; fecha de suceso subyacente; clasificación de datos de datos; y referencia de fuente de origen.
Redacte su divulgación
Notas que convierten los datos en una divulgación
Plantillas formativas de LRA: adáptelas a su organización y consulte la fuente oficial antes de la aprobación.
Nota metodológica
Se detectaron quejas sustanciales utilizando GRI Las quejas fuera de las partes se contabilizaron cuando la organización reconoció como legítimas. Las quejas de los órganos reguladores se identificaron por separado. Las fugas de datos de los clientes, los robos y las pérdidas se contabilizaron como acontecimientos únicos.
Nota de contexto
Mantener la obligación obligatoria GRI Requisitos GRI recomendaciones y recomendaciones adicionales LRA los controles de preparación claramente distinguidos. GRI 1 razón de omisión cuando no se puede informar de la información necesaria.
Centro de descargas
Herramientas y formularios de preparación
Herramientas profesionales de preparación para GRI 418-1 — gratis con acceso verificado por correo. Introduce una vez el código que te enviemos y utiliza descargas, enlaces a informes y el Asistente de IA de LRA durante 24 horas.
Preparación para el aseguramiento
Para cada afirmación, compruebe la evidencia
| Afirmación | Riesgos | Evidencia que comprobar |
|---|---|---|
| Nosotros aplicamos el GRI Definición de una denuncia fundamentada. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Nosotros aplicamos el GRI definición de una violación de la privacidad del cliente. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| La población del cliente incluye a los consumidores relevantes y a los clientes B2B. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| No se incluyeron automáticamente los asuntos de privacidad sólo para el empleado y solo para el proveedor. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Las quejas fuera de las partes se denunciaron por separado de las quejas de los órganos reguladores. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| La organización reconoció que todas las denuncias presentadas fuera de las partes eran legítimas. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Cada denuncia de la entidad reguladora es apoyada por una declaración o reclamación escrita calificativa. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Las solicitudes de información y las solicitudes de información no se clasificaron automáticamente como quejas. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Los temas de quejas no se utilizaron como sustitutos de las dos categorías de fuentes requeridas. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Se eliminaron los expedientes de denuncias duplicados presentados por varios canales. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| El total de datos del cliente contiene filtraciones identificadas, robos o pérdidas en lugar de todos los incidentes de ciberseguridad. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Cada incidente con datos del cliente contó con datos del cliente. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Los incidentes con datos de clientes se contabilizaron independientemente de las denuncias. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Los clientes afectados, los registros y las cartas de notificación no se contabilizaron como incidentes. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Un evento clasificado como una fuga y una pérdida no fue contado doblemente. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Los incidentes de procesadores externos se evaluaron sistemáticamente en la metodología de presentación de informes. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Las quejas y los incidentes de datos utilizan reglas documentadas de los períodos de presentación de informes. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Se mantiene la fecha de suceso subyacente y la fecha de identificación o de prueba. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Evaluamos si un número considerable de infracciones notificadas se relacionan con los acontecimientos del año anterior. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| No sustituimos la indicación de los años anteriores con un umbral porcentual no soportado. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Cuando no se detectaron denuncias fundadas, la declaración cero se apoya en una búsqueda completa. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Una declaración de reclamaciones cero no causó que se omitieran los incidentes de datos del cliente. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Todos los recuentos son números enteros exactos y no se calcularon ni redondearon. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Los cargos publicados se reconcilian con registros controlados de denuncias y incidentes. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
| Toda información necesaria no disponible se aborda mediante la aplicación GRI requisitos de razón por misión. | La respuesta publicada no apoya esta verificación de seguridad revisada por el ser humano. | Trace la declaración a los registros aprobados actuales y al funcionario IFRS fuente. |
Paquete de evidencia que preparar
Carencias habituales en los informes
Ejemplos
Ejemplos ilustrativos
Sintéticos, redactados por LRA: no proceden del informe de ninguna empresa ni del texto de ninguna norma.
Ejemplos sintéticos ilustrativos — Banca por colas 2026El Banco confirmó nueve denuncias recibidas de partes externas; se recibió una denuncia de un órgano regulador; y se detectaron cinco fugas, robos o pérdidas de datos de clientes; seis de las diez denuncias fundamentadas se referían a una violación de la privacidad que se produjo en el período anterior, por lo que el Banco llegó a la conclusión de que un número considerable de las infracciones denunciadas se referían a acontecimientos de años anteriores.
Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.
Ejemplo sintético ilustrativo: Servicios de atención de la salud Se recibieron siete denuncias externas relativas al tratamiento de los datos de los pacientes. Ninguno fue reconocido como legítimo después de la investigación, y no se recibieron denuncias de órganos reguladores, por lo que la organización no identificó denuncias fundadas. 418-1(b).
Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.
Tratamiento ilustrativo — Reclamación regulatoria Una autoridad de protección de datos emitió una declaración por escrito que identifica una violación de la privacidad del cliente. La denuncia fue reportada en la categoría de regulador-cuerpo sin esperar a que la organización lo marcara como confirmada.
Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.
Tratamiento ilustrativo — Un incidente, varias quejas Una fuga de datos del cliente causada 14 denuncias de clientes fundamentadas separadas, la organización informó 14 quejas 418-1a) y una fuga de datos en el marco 418-1(b).
Sintético LRA Reemplazar cada figura y hecho con las pruebas de la organización informante.
Informes de empresas
Cómo informan las empresas sobre GRI 418-1 en la práctica
Ejemplos de práctica de reporte completa y parcial. Son análisis basados en evidencia, no plantillas exactas para copiar.
Conclusión de la revisión
Informe de Sostenibilidad Integrada de TGI 2025 contiene un dedicado GRI 418-1 tabla que sigue la estructura necesaria:
- quejas recibidas de partes externas y corroboradas por la organización
- quejas de las autoridades reguladoras
- filtraciones identificadas, robos o pérdidas de datos del cliente
Ver la revisión completa Ocultar la revisión completa
Nota de revisión de LRA
La tarjeta actual debe:
- uso de la palabra GRI 418-1 tabla sobre la página del informe 158 como prueba principal
- presente el exacto 2025 valores para las tres filas requeridas
- distinguir los valores actuales de las cifras comparativas
- eliminar el 202 de la ética y las actividades de cumplimiento GRI 418-1 evaluación
- desmontar 3 Categoría 4 emisiones
- eliminar flar, fugitivos-emisiones, ventilación y información de fuente neumática
- evaluar si el informe indica una relación sustancial con los acontecimientos de años anteriores
- clasificar la divulgación basada únicamente en las filas de reclamaciones de privacidad y datos del cliente
Brecha de divulgación
El extracto del informe muestra lo necesario GRI las categorías y un resultado no relacionado con los datos del cliente; los datos no relacionados con las emisiones y la actividad de cumplimiento no contribuyen a la divulgación 418-1.
Conclusión
El extracto oficial de búsqueda de informes identifica las filas fuera de partido, regulador y de datos del cliente.
Conclusión de la revisión
El informe de O-Bank contiene información que necesita reconciliación.
Ver la revisión completa Ocultar la revisión completa
Evaluación
El GRI content-index section states that no substantiated complaints concerning breaches of customer privacy or losses of customer data were received. Ensewhere, the report reveals two data breaches and states that 100% eran infracciones personales-datos que afectaban a los titulares de cuentas.
Nota de revisión de LRA
La tarjeta debe:
- mantener la declaración de reclamaciones cero fundamentadas para la divulgación 418-1a), con sujeción a la verificación de ambas categorías requeridas de fuentes de denuncia
- no tratar la declaración de cero reclamaciones automáticamente como cero incidentes de datos del cliente
- Identificar si las dos brechas personales-datos eran fugas, robos o pérdidas de datos de los clientes bajo GRI 418-1(b)
- reconciliar páginas 311 y 313
- reportar el incidente de datos del cliente total por separado
- retener a los titulares de cuentas afectados únicamente como contexto complementario
- eliminar la ausencia de pérdidas jurídicas monetarias como una brecha
- clasificar la divulgación como incompatible internamente o exigir la reconciliación hasta que se resuelvan los dos registros de incumplimiento
Conclusión
La corriente LRA La tarjeta en sí registra tanto la declaración cero como las dos brechas personales-datos, pero se centra incorrectamente en las pérdidas monetarias.
Conclusión de la revisión
Primera retención financiera 2024 Informe sobre la sostenibilidad proporciona información cuantitativa pertinente GRI 418-1.
Ver la revisión completa Ocultar la revisión completa
Evaluación
El informe identifica una violación de datos, indica que fue una violación de datos personales e informes 592 los titulares de cuentas afectados. También contiene un GRI 418-1 tabla con queja numérica y valores de datos del cliente.
Nota de revisión de LRA
La tarjeta debe:
- página del informe de uso 232 como principal fuente de la GRI 418-1 de denuncia y datos del cliente
- verificar que las quejas externas y reglamentarias se muestren por separado
- Páginas de uso 218 y 226 sólo como contexto de apoyo para la brecha de datos y la cuenta de cuenta afectada
- report one identified data incident only if the incident meets the fuga, theft or loss definition used for GRI 418-1(b)
- retenimiento 592 los titulares de cuentas afectados como contexto complementario
- eliminar las pérdidas financieras de litigios superiores a los NT$5 millones
- eliminar la discusión del informe de denuncia
- eliminar la información del proveedor-categoría
- clasificar el informe basado en el GRI 418-1 y su reconciliación con el incumplimiento denunciado
Conclusión
El informe oficial de fuentes mapas de seguridad de la información y protección de la privacidad GRI 418-1, mientras que la tarjeta actual introduce litigación, silbación y información de proveedores no relacionados.
Pregunte al asistente de IA de Study Studio sobre esta divulgación
Obtén respuestas prácticas para tu contexto de reporting. Tus dos primeras respuestas son gratuitas; confirma tu correo para continuar sin límite durante 24 horas.
Referencias del marco
Requisitos aplicables de GRI y divulgaciones relacionadas
Referencias disponibles del marco y divulgaciones cercanas relevantes para preparar este requisito.
GRI
GRI 418-1
dentro de GRI 418: Customer Privacy
Relacionado y explorar
Más en GRI 418 → Ver el catálogo completo → Inicio de la Biblioteca de divulgaciones → Buscar en todas las divulgaciones →
Profundizar · GRI 418-1
Aprenda a preparar esta divulgación de principio a fin
This guide covers the two required complaint categories, the total number of identified customer-data leaks, thefts or losses, the conditional zero statement and the preceding-years compilation requirement.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
Explore GRI training (ESRS bundle) →