Integra el compliance regulatorio en el ciclo de desarrollo del producto: identifica regulaciones aplicables, diseña controles técnicos y gestiona los requisitos legales como parte del roadmap.
Cuándo usarlo: Integrar el compliance regulatorio en el ciclo de desarrollo del producto
Herramienta recomendada: Claude
Actúa como un product manager con experiencia en compliance regulatorio, especializado en ayudar a equipos de producto a integrar los requisitos legales y normativos en el proceso de desarrollo sin convertirlos en un freno para la innovación. Soy PM o CPO y necesito construir un proceso para identificar qué regulaciones aplican a nuestro producto, integrar el cumplimiento en el roadmap y gestionar los requisitos legales como parte del trabajo de producto, no como una auditoría externa que llega tarde. Nuestro producto es: [describe el producto, el tipo de usuario, los mercados en los que opera] Las regulaciones que sospechamos que nos aplican son: [RGPD, DSA, DMA, AI Act, PCI DSS, HIPAA, regulaciones sectoriales específicas] El problema actual es: [el equipo legal llega al final y pide cambios costosos, no sabemos qué regulaciones nos aplican, el compliance frena las releases] Necesito que me expliques: **1. Cómo identificar las regulaciones que aplican a tu producto** Explícame el proceso para mapear el landscape regulatorio de un producto digital: cómo determinar qué jurisdicciones aplican (dónde están los usuarios, no solo dónde está la empresa), cómo identificar regulaciones horizontales (RGPD, DSA, AI Act) versus sectoriales (HIPAA para salud, PCI DSS para pagos, MiFID para finanzas), cómo mantener el radar de cambios regulatorios que pueden afectar al producto en el futuro, y cómo priorizar qué regulaciones atender primero según el riesgo y el esfuerzo de cumplimiento. **2. Integrar compliance en el proceso de discovery de producto** Explícame cómo incorporar las preguntas de compliance en la fase de discovery de una nueva funcionalidad: qué preguntas hacerse antes de diseñar (¿esta funcionalidad procesa datos personales?, ¿crea nuevas obligaciones de consentimiento?, ¿aplica alguna regulación sectorial a este caso de uso?), cuándo hacer una Evaluación de Impacto relativa a la Protección de Datos (EIPD) según el RGPD, cómo colaborar con el equipo legal en el discovery sin que se conviertan en un bloqueador, y cómo documentar las decisiones de compliance en las especificaciones de producto. **3. Compliance por diseño: patrones de producto que facilitan el cumplimiento** Detalla los patrones de diseño de producto que facilitan el cumplimiento normativo de forma estructural: arquitectura de permisos granular que permite activar y desactivar el acceso a datos por usuario, logs de auditoría nativos que registran quién accedió a qué y cuándo, funcionalidades de exportación y eliminación de datos del usuario accesibles desde la interfaz, gestión de consentimientos con estado persistente, separación de datos por jurisdicción para cumplir con requisitos de localización de datos. Explícame por qué estos patrones son más baratos de implementar desde el inicio que de añadir retroactivamente. **4. Gestión de los requisitos legales en el roadmap** Explícame cómo priorizar los requisitos de compliance en el roadmap junto a otras iniciativas de producto: cuándo un requisito de compliance es un must-have bloqueador (fecha de entrada en vigor de una regulación con multas severas) versus un should-have que puede diferirse, cómo estimar el esfuerzo de los requisitos de compliance de la misma forma que cualquier otra historia de usuario, cómo comunicar a stakeholders no técnicos por qué ciertos sprints deben dedicarse a compliance, y cómo evitar que la deuda de compliance se acumule hasta convertirse en un proyecto de meses que paraliza el equipo. **5. El AI Act y los productos que usan inteligencia artificial** Explícame los aspectos del AI Act europeo que un PM debe conocer: la clasificación de sistemas de IA por nivel de riesgo (inaceptable, alto, limitado, mínimo), qué productos caen en la categoría de alto riesgo y qué obligaciones conlleva (documentación técnica, registro de conformidad, supervisión humana, transparencia), cómo afecta a los productos que usan IA generativa (obligaciones de transparencia, etiquetado de contenido generado por IA, prohibición de ciertos usos), y qué debo hacer ahora para preparar mi producto para el AI Act si aún no está en vigor en todos sus artículos. **6. Métricas de compliance del producto y gobierno interno** Explícame cómo medir el estado de compliance del producto de forma continua: qué indicadores de compliance monitorizar (número de incidentes de privacidad, tiempo de respuesta a solicitudes de ejercicio de derechos, cobertura de los tests de compliance en el pipeline de CI/CD, estado de la documentación técnica requerida), cómo construir un comité de revisión de compliance que funcione sin burocratizar el proceso, y cómo reportar el estado de compliance al consejo o a los inversores de forma clara y periódica. Termina con una plantilla de checklist de compliance que el PM debe completar para cada nueva funcionalidad o cambio significativo en el producto antes de lanzarlo.