¿Qué es el Reglamento Europeo de Protección de Datos (RGPD)? |
Con las nuevas tecnologías nuestros datos personales circulan por la red sin ningún género de control. Por eso se ha publicado el
RGPDo Reglamento General de Protección de Datos, la normativa que regula el tratamiento de información de carácter personal en territorio europeo. En esta guía gratuita encontrarás toda la información sobre agencia seo leon cambios y novedades que introduce.
El
Reglamento General de Protección de Datoses la normativa que establece las pautas a proseguir en lo relativo al tratamiento de los datos personales de personas físicas. Asimismo, también se hace cargo de indicar las reglas en cuanto a la libre circulación de tales datos.
El objetivo principal del
GDPRes resguardar el derecho de las personas físicas a preservar sus datos personales, y asegurar el respeto a los derechos y libertades individuales recogidos en la Constitución Española.
Esta normativa europea de
protección de datosse aprobó el 14 de abril de 2016, mas su implantación se ha hecho eficaz en
2018. Desde ese momento, es de aplicación a todos y cada uno de los países de la Unión Europea, aunque deja abierta la posibilidad a que cada país elabore sus leyes.
En esta guía sobre el
R.G.P.D.te explicamos los principales puntos de este reglamento que debes tener en cuenta. ¿Nos acompañas? ¡Vamos allá!
Todas aquellas empresas, entidades públicas o profesionales que manejen datos personales de terceros están
obligados a cumplir el RGPD.
Su adaptación en nuestro país se ha hecho a través de la.
Los pasos a proseguir para la
adaptación al RGPDson:
Desde su publicación en el
BOEen abril de 2016, las empresas han tenido dos años para adaptarse al Reglamento General de Protección de Datos
(RGPD). Para ello han tenido que adaptar la manera de tratar la información de usuarios y clientes del servicio.
Dos de los artículos más importantes de esta ley europea son el 5 y el 6, los cuáles señalan la manera adecuada de tratar datos personales.
El
artículo 5señala que los datos personales se deben tratar de forma lícita, leal y transparente. Además, los datos han de ser recogidos con fines determinados, explícitos y legítimos. El tratamiento de esta información debe ser conveniente, pertinente y limitada. Los datos han de ser exactos, veraces y actualizados. Por último, no se deben mantener durante más tiempo del necesario para los fines del tratamiento.
Por su parte, el
artículo 6del RGPD establece las bases para la legimitad del tratamiento. En este sentido, la normativa considera lícito el tratamiento siempre que se haya logrado basándonos en las siguientes condiciones:
Estos son algunos requisitos básicos que establece la
Ley RGPD. Sin embargo, hay muchas otras cuestiones que debes tener en consideración y que te vamos a ir explicando a lo largo de esta guía.
Desde la
entrada en vigor del RGPDel tratamiento de los datos personales debe hacerse de forma que se garanticen la confidencialidad de los mismos. Esto incluye la implantación de mecanismos para evitar el acceso no autorizados a los datos o a los equipos empleados para su tratamiento.
El responsable o bien el encargado del tratamiento son los encargados de valorar los posibles peligros de seguridad, así como de establecer las medidas de seguridad oportunas para asegurar la confidencialidad de los datos
Los
encargados del tratamientoson los terceros que te prestan algún servicio y, para ello, acceden a
datos personalesque tú manejas, bien de tus clientes o de tus empleados.
Por ejemplo:
Sí, seguro que tú también tienes terceros a los que cedes datos.
Con esos encargados del tratamiento debes firmar un documento, aquí te dejo el.
Es más que aconsejable que comiences a firmar esos contratos con los terceros que te prestan servicios y examines los que tienes para asegurarte que cumplen con los requisitos del RGPD.
Si tienes
empleadosya sabes que tienen acceso a toda la información que maneja la compañía. Por eso debencon el que se evitará que esa información sea revelada a personas no autorizadas.
Igualmente están obligados a observar las
medidas de seguridadimplantadas por la empresa para asegurar la protección de los datos personales.
Comprueba que tienes firmado un contrato de confidencialidad con tus trabajadores
Es un documento en el que debes reflejar el
tipo de datosque manejas y qué cantidad.
Debes incluir cuestiones como:
Aquí te explico cómo efectuar un.
Este registro debes
mantenerlo actualizadoporque te lo pueden solicitar en el caso de tener alguna inspección por la AEPD
Normalmente deberá constar por escrito aunque también es válido en formato electrónico.
Antes, por el simple hecho de que un cliente te facilitara sus datos se entendía que te daba su
consentimientopara tratarlos, es lo que tiene por nombre consentimiento tácito.
Ahora, según el RGPD, tus clientes deben conceder de manera clara su permiso para que puedas tratar sus datos, es decir, un expreso consentimiento.
Pero, ¿puedo usar esos datos para cualquier finalidad?
Rotundamente no.
Verifica que dispones del permiso de todos tus clientes ya antes de tratar sus datos personales
Cuando los datos pretendan emplearse para diferentes finalidades, es importante que consigas el permiso para cada una de ellas.
Para conseguir el permiso puedes usar casillas, mas el RGPD establece que las casillas premarcadas o la simple inacción no forman una forma válida de prestar el consentimiento.
Si necesitas actualizar tus métodos para conseguir consentimiento, te invitamos a visitar nuestra sección con modelos para cumplir el
RGPD en PDF.
En cuanto alse requieren unas cautelas específicas.
Antes de solicitar datos personales a tus clientes del servicio debes facilitarles información sobre:
Esta información debes facilitarla
por escritoe incluirla en el documento donde pidas el consentimiento a los clientes. También en los e-mails que les envíes y en el pie de las facturas emitidas a particulares (ya que incluyen sus datos personales).
Asegúrate de incluir toda esta información cuando recojas los datos personales.
Seguimos… ahora lo que debes de efectuar es un análisis del riesgos.
Se trata de un
informedonde tendrás en cuenta los peligros que pueden existir sobre los datos que manejas y también procurar que no ocurran.
Una vez efectuado este análisis, debes aplicar medidas de seguridad que sean capaces de impedir un ataque informático.
Aquí tienes más información sobre.
Esto es algo esencial.
Según esta normativa europea tienes la obligación de
notificar a los afectados(clientes del servicio o empleados) y a la Agencia Española de Protección de Datos las
violaciones de seguridad de los datosque se produzcan.
Y además en un
plazo de setenta y dos horas.
Todos podemos ser víctimas de un ataque informático. Mas es importante estar prevenido.
¿Y qué hago?
Pues muy fácil.
Debes tener en cuenta unas medidas de seguridad como:
En caso de que tengas un ataque informático, si puedes probar a la AEPD y a los clientes que estás haciendo todo lo que es posible para cumplir con la ley, la sanción que te pueden imponer será menor.
A ver cómo te explico esto.
Cuando el tratamiento de datos previsto entrañe un alto riesgo para los derechos y libertades de los clientes, debes efectuar una.
Se trata de un informe donde se señalan los peligros detectados sobre la protección de esos datos y las medidas necesarias para eliminarlos o reducirlos.
¿Y en qué casos hay un riesgo alto?
Se consideran factores de riesgo:
¿Estás en alguno de esos casos?
Revisa el tipo o bien el volumen de datos que tratas para ver si precisas hacer esa Evaluación de impacto.
Este es otro de los términos difíciles que establece el RGPD.
Intentaré explicártelo sencillamente.
La privacidad desde el diseño y por defecto supone que, ya antes de empezar un tratamiento de datos, debes tener en cuenta cómo vas a resguardarlos.
Es necesario adoptar medidas que garanticen que:
Esto se traduce en una serie de obligaciones como tener claro qué puedes manejar y qué medidas debes aplicar para resguardarlos.
Si ofreces los servicios a través de una página web debes incluir en ella los textos exigidos por la ley de Protección de Datos y la LSSI:
Este es elde la página web.
En él debes incluir:
Es obligatorio que exista un link perceptible a este texto desde cualquier página de la web.
Es esencial comprobar la política de privacidad de la página web y hacer una versión de esta más extensa, que incluya más información sobre el tratamiento de los datos.
En caso de que en la página web exista un formulario donde solicites datos personales, tendrás que informar expresamente de:
Todos esos detalles deberán formar parte de la política de privacidad. Una vez actualizada, debes cerciorarte de que esta nueva versión se publique en la web.
Las cookies son ficheros de información que se envían por una página web y y se guardan en el navegador del usuario que visita esa web. Se utilizan para examinar las visitas a nuestra página web o enseñar publicidad dinámica.
Si en tu página web empleas algo de esto, estás obligado a.
La regla que regula las cookies es la propia LSSI.
En ese texto debe informarse sobre:
Te dejo un enlace a una página donde puedes examinar las cookies que utiliza tu web.
Estos son los derechos que tienen los clientes y usuarios con respecto a sus datos personales.
¿Y en qué me afectan?
Pues te afectan porque debes garantizarles que puedan ejercerlos y darles una respuesta caso de que lo hagan.
El Reglamento europeo de Protección de Datos sigue reconociendo los:
Y se añaden otros derechos específicos como:
Debes asegurarte de que puedes contestar adecuadamente a las solicitudes que puedas percibir de tus clientes
El RGPD introduce una nueva figura: el(
DPO).
Digamos que el
DPO o bien DPDes aquella persona que va a supervisar el cumplimiento de la normativa de protección de datos y ha asesorarte en cualquier cuestión relacionada con esta materia. También el que, en el caso de inspección de la AEPD, actuará de intercesor.
Sólo algunas.
En específico, será obligatorio contar con un
Delegado de Protección de Datosen los próximos casos:
El cumplimiento de las normativas sobre protección de datos (
LOPD y RGPD) es imprescindible para todas las empresas. Mas, ¿cómo contrastar si te has amoldado bien a las nuevas exigencias de la ley? Te damos ciertas claves a tener en cuenta.
Uno de los primeros pasos a dar en el cumplimiento del
RGPD en empresases identificar la base jurídica que justifica el tratamiento de datos. Será lícita en los próximos casos:
Si has logrado los datos de acuerdo a alguna de estas bases legales, estás en tu derecho para tratarlos. En caso contrario, estarás cometiendo una irregularidad.
El
RGPD UEobliga a los responsables a informar a los interesados sobre las condiciones del tratamiento, así como de las vías para ejercer sus derechos ARCO. Esta información se debe proporcionar de forma
concisa y también inteligible, con un lenguaje claro, transparente y en un medio de fácil acceso.
Para ello, se recomienda evitar los textos farragosos y complicados de comprender, o bien las fórmulas que remiten al usuario a los textos legales.
También es recomendable ir al grano, informar inmediatamente sobre el contenido al que se refieren, sin dar rodeos o bien hablar de temas accesorios.
La explicación debe ser lo más
clara y accesibleposible, facilitando que sea entendible para cualquier persona, con independencia de sus conocimiento sobre protección de datos.
La información básica que se debe administrar a los interesados es la siguiente:
Las obligaciones del
RGPD en protección de datostambién prevé el registro de las actividades del tratamiento. Para cumplir con esta demanda toda empresa debería contar con un registro actualizado en el que figure la siguiente información:
Las empresas con menos de 250 trabajadores no están obligadas a llevar un
registro del tratamiento, salvo que supongan un riesgo para los interesados.
Ten en cuenta que el RGPD establece que los interesados deben poder ejercer sus
derechos(acceso, rectificación, cancelación, oposición, supresión, portabilidad) de manera sencilla. Es decir, como responsable debes suministrar mecanismos visibles y fácilmente accesibles.
Además, debes asegurar que la persona ejerza sus derechos a través de
medios electrónicos, especialmente si el tratamiento se ha realizado por estos medios.
No olvides que el ejercicio de estos derechos ha de ser absolutamente
gratuito. Solo hay algunos casos en los que se puede cobrar una tasa al interesado:
Por otro lado, debes informar al interesado de las resoluciones que vas a tomar, y argumentar tu contestación en el caso de negativa. Todo ello en un plazo máximo de
un mesdesde la solicitud.
Tal y como señala el Reglamento General de Protección de Datos, los responsables y encargados del tratamiento deben establecer las
medidas técnicas y organizativasnecesarias para asegurar la
seguridad de los datos.
Debes realizar una investigación anterior que determine los riesgos existentes. Basándonos en ello podrás establecer medidas en base a diferentes criterios:
En caso de producirse una violación en la seguridad de los datos debes
notificar a la autoridad competenteen un plazo máximo de setenta y dos horas desde el instante en que se generó la brecha de seguridad.
La información que debes presentar a las autoridades de seguridad y control es:
Si los datos de tus clientes del servicio son manejados por un prestador de servicios, debes tomar en consideración una serie de cuestiones.
El RGPD define al
encargado de protección de datoscomo la persona física o bien jurídica encargada de procesar la información personal de los interesados representando a un responsable.
Es decir, el encargado realizará el tratamiento de los datos en tu nombre.
OK, mas tú eres el
responsable.
Es importante
firmar un contratoen el que se determinen las pautas a proseguir. El encargado del tratamiento solo puede procesar los datos en base a las instrucciones fijadas por contrato.
Por tanto, establecer unas bases sólidas en el contrato puede servir para exonerar de responsabilidades al responsable caso de que el encargado haya cometido alguna irregularidad o bien no haya actuado según lo pactado.
En el Reglamento General de Protección de Datos se establece uncon importantes sanciones económicas, pudiendo alcanzar incluso el 4 por cien del volumen anual de facturación de una compañía o los
20 millones de eurosen los casos más graves.
Por eso no debemos tomárnoslo a gracieta.
Además de las sanciones económicas, el nuevo RGPD prevé 3 medidas adicionales:
La autoridad eficiente para la imposición de sanciones será la Agencia Española de Protección de Datos (AEPD).
Otra novedad fundamental es la posibilidad de que el perjudicado pueda solicitar una indemnización, algo que no contemplaba la precedente LOPD.
No existen exclusiones ni excepcionespara los autónomos o pequeñas empresas.
Así que ponte las pilas.
Y empieza lo antes posible la adaptación a la Ley de Protección de Datos.
¿Necesitas cumplir el RGPD?
La misma Agencia de Protección de Datos te lo pone fácil para amoldarte a la normativa gracias a su herramienta
Facilita RGPD. Pese a ello, no pocas son las empresas que han caído en irregularidades y que se han llevado sanciones por no cumplir el RGPD.
Una de las que ha sufrido estas consecuencias es la todopoderosa
Google, que en 2019 se llevaba una multa de cincuenta millones de euros por parte de la autoridad francesa de protección de datos. ¿El motivo? Que la información facilitada a los usuarios no era fácilmente alcanzable ni sencilla de entender.
Otra de las mayores sanciones es la que se le ha impuesto en Alemania a la inmobiliaria
Deutsche Wohnen. Ni más ni menos que catorce con cinco millones de euros tuvo que abonar por no respetar el plazo de conservación y guardar los datos de clientes durante más tiempo del necesario.
Mayo es todavía la sanción que recibió la cadena hotelera
Marriott, a raíz de una vulnerabilidad en su sistema que expuso los datos de tarjetas de crédito de casi nueve millones de clientes. La multa que le impuso la Oficina del Comisionado de Información de Reino Unido fue de 110 millones de euros.
Sin embargo, la que se lleva la palma es la sanción de 204 millones de dólares que la autoridad de protección de datos del Reino Unido impuso a
British Airwaysdespués de que el conjunto hacker Magecart le consiguiera robar datos de más de quinientos clientes.
Estas multas millonarias son un caso de lo grave que puede ser una infracción del Reglamento General de Protección de Datos. ¿A qué esperas para ponerte al día y cumplir la normativa?
Êîììåíòèðîâàòü | « Ïðåä. çàïèñü — Ê äíåâíèêó — Ñëåä. çàïèñü » | Ñòðàíèöû: [1] [Íîâûå] |