Ir al libro

Protocolo de auditoría NOMOS GBO

Fuentes consultadas

Descargar el PDF gratis

Las fuentes siguientes respaldan determinadas distinciones técnicas y jurídicas. No demuestran que el método NOMOS haya sido probado, adoptado o avalado por estas instituciones. Los ejemplos sintéticos del libro no son resultados de investigación extraídos de estas publicaciones. Fecha de consulta: 9 de septiembre de 2026.

Este libro no es un certificado de conformidad jurídica. Las obligaciones de tratamiento de datos, conservación de registros, supresión, impugnación y revisión humana se evalúan según el derecho aplicable y las circunstancias del caso. El nombre de un país, una versión lingüística o una aprobación interna no sustituyen esa evaluación. Europa no debe tratarse como una sola jurisdicción.

[1] Choose Gmail API scopes

Google for Developers

https://developers.google.com/workspace/gmail/api/auth/scopes

El alcance gmail.compose de Gmail incluye el envío además de la gestión de borradores. La propuesta del libro de limitar una herramienta a los borradores no afirma que Google ofrezca un alcance exclusivo para ellos.

[2] Secure Hash Standard FIPS 180-4

National Institute of Standards and Technology

https://csrc.nist.gov/pubs/fips/180-4/upd1/final

Se cita por la función de los resúmenes criptográficos en la detección de cambios. La fiabilidad de la obtención de la fuente, la veracidad de la afirmación y la selección del registro autorizado se evalúan por separado.

[3] Digital Signature Standard FIPS 186-5

National Institute of Standards and Technology

https://csrc.nist.gov/pubs/fips/186-5/final

Se cita por la función de las firmas digitales respecto de la integridad y su relación con una clave de firma. Un registro ordinario de aprobación, la correspondencia de identidad y la autoridad organizativa para decidir no constituyen la misma evidencia.

[4] Special-Use Domain Names

Internet Assigned Numbers Authority

https://www.iana.org/assignments/special-use-domain-names

Los dominios sintéticos emplean .example y sus subdominios. No son direcciones facilitadas para contactar con clientes reales ni para probar un sistema en producción.

[5] OAuth 2.0 Token Revocation — RFC 7009

Internet Engineering Task Force

https://www.rfc-editor.org/rfc/rfc7009.html

Una respuesta de revocación OAuth y la pérdida de acceso a todos los recursos no son la misma observación. Se mantiene la obligación del cliente de no utilizar un token revocado. La verificación independiente requiere evidencia del servidor de autorización o una prueba controlada separada.

[6] Data controller or data processor

European Data Protection Board

https://www.edpb.europa.eu/sme/learn-the-basics/data-controller-or-data-processor_en

Las funciones jurídicas de responsable y encargado del tratamiento se distinguen de los cargos técnicos u operativos internos. La función real se evalúa según la actividad efectiva de tratamiento.

[7] Process personal data lawfully

European Data Protection Board

https://www.edpb.europa.eu/sme/be-compliant/process-personal-data-lawfully_en

El consentimiento es una de las bases jurídicas del RGPD. La condición de consentimiento explícito que el libro establece para determinados usos de voz y rostro no se generaliza como única base de todo tratamiento.

[8] Veri Sorumlusu Kimdir?

Kişisel Verileri Koruma Kurumu

https://www.kvkk.gov.tr/Icerik/2032/Veri-Sorumlusu-Kimdir

La función de responsable conforme a la legislación turca de protección de datos no se equipara con la mera posesión de un conjunto de datos o la dirección de un equipo.

[9] Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber — duyuru

Kişisel Verileri Koruma Kurumu

https://www.kvkk.gov.tr/Icerik/8184/Ozel-Nitelikli-Kisisel-Verilerin-Islenmesine-Iliskin-Rehber

Se ha tenido en cuenta la modificación de 2024 sobre el tratamiento de categorías especiales de datos personales. La existencia de condiciones legales distintas del consentimiento no autoriza automáticamente una prueba de auditoría concreta.

[10] HTTP Semantics — RFC 9110

Internet Engineering Task Force

https://www.rfc-editor.org/rfc/rfc9110.html

La respuesta HTTP, la operación solicitada y el contrato del proveedor se interpretan conjuntamente. Una respuesta 202 no garantiza la finalización. Conservar el efecto pretendido en solicitudes repetidas se distingue de la mera existencia de un identificador de operación. Las garantías reales de unicidad y resultado externo de las herramientas de ejemplo deben verificarse por separado.