{"id":2142,"date":"2018-05-16T09:27:44","date_gmt":"2018-05-16T09:27:44","guid":{"rendered":"https:\/\/keepler.io\/2018\/05\/16\/como-explicarle-al-ceo-la-nueva-ley-de-proteccion-de-datos-gdpr\/"},"modified":"2023-09-12T13:24:20","modified_gmt":"2023-09-12T13:24:20","slug":"como-explicarle-al-ceo-la-nueva-ley-de-proteccion-de-datos-gdpr","status":"publish","type":"post","link":"https:\/\/keepler.io\/es\/2018\/05\/16\/como-explicarle-al-ceo-la-nueva-ley-de-proteccion-de-datos-gdpr\/","title":{"rendered":"C\u00f3mo explicarle al CEO la nueva ley de protecci\u00f3n de datos (GDPR)"},"content":{"rendered":"<p>En apenas unos d\u00edas entra en vigor el nuevo <strong>Reglamento General de Protecci\u00f3n de Datos<\/strong> (RGPD o m\u00e1s conocida como GDRP por sus siglas en ingl\u00e9s) que afecta a cualquier entidad que realice tratamiento de datos personales, pero exactamente \u00bfen qu\u00e9 consiste? \u00bfC\u00f3mo nos afecta? La IAPP (International Association of Privacy Professionals) ha publicado numerosos <a href=\"https:\/\/iapp.org\/news\/a\/top-10-operational-impacts-of-the-gdpr\/\" target=\"_blank\" rel=\"noopener noreferrer\">art\u00edculos<\/a> durante los \u00faltimos meses; ahora, nosotros te ayudamos a concretar lo importante para que seas capaz de explic\u00e1rselo incluso al CEO de tu compa\u00f1\u00eda, algo que hemos hecho internamente en formaciones a todos los equipos, incluido nuestro CEO.<\/p>\n<h3>Qu\u00e9 es la RGPD<\/h3>\n<p>Esta normativa se adopt\u00f3 el 27 de abril de 2016 y, tras un periodo de adaptaci\u00f3n de dos a\u00f1os, comenzar\u00e1 su aplicaci\u00f3n a partir del 25 de mayo de 2018. El objetivo principal de la RGPD es doble; por un lado, la <strong>unificaci\u00f3n de regulaciones<\/strong> a lo largo de la Uni\u00f3n Europea; por el otro, <strong>dar mayor protecci\u00f3n a los individuos<\/strong> en cuanto al tratamiento de sus datos personales. Para hacerte una idea de la importancia de esto, la cuant\u00eda de las posibles multas por infringir esta normativa se ha establecido en consecuencia, pudiendo llegar hasta un 4% de la facturaci\u00f3n anual de la empresa o 20 millones de euros, especialmente grave cuando las infracciones est\u00e9n relacionadas con lo que se conocen como datos sensibles. Veremos este aspecto m\u00e1s adelante.<\/p>\n<p><strong>\u00bfQu\u00e9 se consideran datos personales o sensibles?<\/strong> Seg\u00fan la propia definici\u00f3n de la RGPD es muy sencillo de entender, son &#8220;todos aquellos datos que por s\u00ed solos o bien mediante el cruce con otras fuentes de datos, permiten identificar, contactar o localizar a una persona o identificarla dentro un contexto espec\u00edfico&#8221;.<\/p>\n<p>A su vez, estos datos personales podemos clasificarlos en <strong>identificadores directos<\/strong>, que son todos aquellos que por s\u00ed solos permiten identificar a un individuo, como pueden ser el DNI, su direcci\u00f3n o su nombre completo; y en <strong>identificadores indirectos<\/strong>, que por s\u00ed solos no permiten la identificaci\u00f3n del individuo pero s\u00ed cuando se cruzan con otros identificadores o bases de datos p\u00fablicas. Un famoso ejemplo de identificadores indirectos es el del estudio realizado en EEUU que demostraba que a partir de la fecha de nacimiento, sexo y c\u00f3digo postal de una persona, eran capaces de identificarla en un 87% de los casos.<\/p>\n<p>Esta complejidad a la hora de determinar si los datos que vamos a tratar son potencialmente sensibles implica un desaf\u00edo adicional, ya que habr\u00e1 que evaluar cuidadosamente la sensibilidad real de los datos de que dispongamos.<\/p>\n<h3>Conceptos clave de la RGPD<\/h3>\n<p>A partir de aqu\u00ed, una vez entendido bi\u00e9n en qu\u00e9 consiste y qu\u00e9 protege, repasamos los aspectos que consideramos clave entender esta nueva normativa desde el punto de vista de las empresas.<\/p>\n<h5>Privacidad y seguridad<\/h5>\n<p>La RGPD incentiva el concepto de privacidad desde el dise\u00f1o (<em>Privacy by Design<\/em>). Esto implica que desde el mismo dise\u00f1o de aplicaci\u00f3n, se debe garantizar la privacidad y seguridad de los datos. Para que te resulte m\u00e1s familiar esta idea, es similar a lo que en otros \u00e1mbitos como el dise\u00f1o hacemos referencia a <em>mobile first<\/em>, es decir, dise\u00f1ar pensando en primer lugar en c\u00f3mo se visualizar\u00e1 y navegar\u00e1 en dispositivo m\u00f3vil; en el caso de la privacidad, pasa a ocupar una posici\u00f3n prioritaria en cualquier proyecto de datos.<\/p>\n<p>Es importante aclarar estos dos t\u00e9rminos, <strong>privacidad<\/strong> y <strong>seguridad<\/strong> de los datos, que muchas veces confundimos:<\/p>\n<p><strong>Privacidad<\/strong> se refiere a los aspectos legales y operativos, como la definici\u00f3n de qu\u00e9 datos son personales seg\u00fan el contexto, razones para el almacenamiento, periodos de retenci\u00f3n, legalidad del caso de uso, etc. Cuando hablamos de privacidad, es importante involucrar a nuestros departamentos legales lo antes posible.<\/p>\n<p><strong>Seguridad<\/strong> se refiere a las medidas para proteger los datos, como pueden ser la encriptaci\u00f3n, tokenizaci\u00f3n, identificaci\u00f3n y securizaci\u00f3n de los accesos, cortafuegos, etc.<\/p>\n<p>La RGPD tambi\u00e9n presta especial atenci\u00f3n y especifica lo que es una <strong>brecha de datos<\/strong>, que define como \u201ctoda brecha de seguridad que lleve a la destrucci\u00f3n, p\u00e9rdida, alteraci\u00f3n, divulgaci\u00f3n o acceso ilegal o accidental de datos personales\u201d. En caso de que se produzca una brecha de datos, es obligatoria la <strong>notificaci\u00f3n inmediata a la autoridad correspondiente<\/strong>, por lo que las compa\u00f1\u00edas deber\u00e1n prestar especial cuidado de estas incidencias.<\/p>\n<h5>Roles: controlador y procesador<\/h5>\n<p>En cuanto al tratamiento de datos personales, la RGPD reconoce dos roles con distintas responsabilidades, <strong>el controlador y el procesador<\/strong> de los datos.<\/p>\n<p>El <strong>controlador<\/strong>, como la entidad propietaria de los datos personales recopilados. Este rol debe de comunicarse con la autoridad supervisora, y asegurar el cumplimiento de los derechos de protecci\u00f3n de datos de los sujetos.<\/p>\n<p>El <strong>procesador<\/strong>, como la entidad que realiza el tratamiento propiamente dicho de los datos. Su responsabilidad comprende la aplicaci\u00f3n de las medidas t\u00e9cnicas y operacionales para garantizar la seguridad de los datos, y que se realice \u00fanicamente seg\u00fan las instrucciones dadas por el controlador.<\/p>\n<h5>El Director de Protecci\u00f3n de Datos (DPD)<\/h5>\n<p>Otra figura que establece la RGPD es la del Director de Protecci\u00f3n de Datos (DPD) y toda empresa que maneje grandes vol\u00famenes de datos personales o sensibles tiene la obligaci\u00f3n de designar uno. Sus <strong>funciones<\/strong> esenciales ser\u00e1n las siguientes:<\/p>\n<ul>\n<li>Informar tanto a controladores como procesadores de sus obligaciones con respecto a la regulaci\u00f3n.<\/li>\n<li>Facilitar y realizar seguimientos de su cumplimiento.<\/li>\n<li>Aconsejar en cuanto a las evaluaciones de riesgo sobre datos personales que se tengan que realizar.<\/li>\n<li>Servir como punto de contacto con la autoridad supervisora.<\/li>\n<li>Resolver las dudas en cuanto a protecci\u00f3n de datos que puedan venir de los sujetos.<\/li>\n<\/ul>\n<h3>Qu\u00e9 implica la RGPD<\/h3>\n<p>Ahora que ya hemos visto los t\u00e9rminos m\u00e1s importantes para entender bien la regulaci\u00f3n, podemos hablar de las <strong>obligaciones y recomendaciones<\/strong> que \u00e9sta nos impone a <strong>nivel operativo<\/strong>:<\/p>\n<h5>Consentimiento<\/h5>\n<p>Un aspecto de la RGPD sobre el que se hace especial hincapi\u00e9 es el referido a la <strong>obtenci\u00f3n del consentimiento de los usuarios<\/strong>. En este sentido, hay <strong>cinco puntos clave<\/strong> que hay que tener muy en cuenta a la hora de recoger informaci\u00f3n:<\/p>\n<ul>\n<li>Debe ser dado libremente, espec\u00edfico, informado y nada ambiguo. No se admitir\u00e1n consentimientos sospechosos de haber sido dados de forma coaccionada o enga\u00f1osa como, por ejemplo, con campos pre-seleccionados de un formulario.<\/li>\n<li>Debe darse consentimiento espec\u00edfico y separado para cada uno de los distintos procesamientos que se van a hacer a los datos, aunque se recojan en un mismo formulario.<\/li>\n<li>Si se van a tratar datos personales especialmente sensibles (como pueden ser raza, orientaci\u00f3n sexual, historial m\u00e9dico, etc), debe ser aceptado mediante un consentimiento espec\u00edfico para ello.<\/li>\n<li>Para procesar datos de menores de edad, se debe obtener el consentimiento espec\u00edfico de sus padres o tutores legales.<\/li>\n<li>Los controladores de los datos deben ser capaces de demostrar que el consentimiento ha sido obtenido en base a estos principios.<\/li>\n<\/ul>\n<h5>Perfilado<\/h5>\n<p>Los derechos en cuando al perfilado tambi\u00e9n se ven reforzados en el \u00e1mbito de la RGPD, considerando <strong>perfilado<\/strong> como &#8220;toda aquella actividad que realiza procesamiento autom\u00e1tico de datos personales de cara a evaluar aspectos relativos a un sujeto concreto&#8221;. Un ejemplo de perfilado es la predicci\u00f3n de aspectos relativos a una persona, como su rendimiento laboral, salud, preferencias personales, localizaci\u00f3n o movimientos.<\/p>\n<p>Los sujetos deben ser claramente informados tanto del hecho de que se van a realizar esas tareas de perfilado como de las posibles consecuencias derivadas del mismo. Adem\u00e1s, salvo casos excepcionales (como por ejemplo motivos de seguridad nacional), se proh\u00edbe la realizaci\u00f3n de perfilado usando datos de categor\u00edas especiales.<\/p>\n<h5>Derechos individuales<\/h5>\n<p>Una vez obtenido el consentimiento, la RGPD refuerza tambi\u00e9n los <strong>derechos individuales<\/strong>. Cualquier sistema que procese datos personales debe proporcionar las capacidades necesarias para dar soporte a los mismos, en concreto:<\/p>\n<p><strong>Derecho al olvido<\/strong>: por solicitud del individuo, sus datos personales deben eliminarse completamente, en el plazo de un mes.<br \/>\n<strong>Portabilidad<\/strong>: todos los datos personales obtenidos deben poder ser exportados en un formato de datos legible por una m\u00e1quina.<br \/>\n<strong>Restricci\u00f3n de procesamiento<\/strong>: por solicitud del individuo, se debe poder rescindir el permiso de procesamiento para una operaci\u00f3n concreta.<br \/>\n<strong>Rectificaci\u00f3n<\/strong>: se debe permitir la rectificaci\u00f3n de datos personales incorrectos.<\/p>\n<h5>Transferencias de datos transfronterizas<\/h5>\n<p>Como norma general, los movimientos de datos personales <strong>no est\u00e1n permitidos fuera de los estados de la Uni\u00f3n Europea<\/strong> salvo bajo ciertas circunstancias, como el uso de cl\u00e1usulas contractuales est\u00e1ndar o normas corporativas vinculantes.<\/p>\n<h5>Pseudonimizaci\u00f3n<\/h5>\n<p>La RGPD introduce el concepto de pseudonimizaci\u00f3n, refiri\u00e9ndose a &#8220;aquellos procesos que transforman los datos personales a datos an\u00f3nimos o que no sean directamente identificables&#8221;.<\/p>\n<p>La pseudonimizaci\u00f3n implica la <strong>eliminaci\u00f3n u ocultaci\u00f3n de identificadores directos<\/strong> y, en algunos casos, de identificadores indirectos que se puedan combinar para revelar la identidad de una persona. Estos datos se deber\u00edan guardar en un almacenamiento separado que pueda ser enlazado con los datos pseudonimizados a trav\u00e9s de una clave, como puede ser un identificador aleatorio u otro pseud\u00f3nimo.<\/p>\n<h3>Incumplimiento de la RGPD<\/h3>\n<p>En caso de incumplimiento, la regulaci\u00f3n impone dos niveles de multas. El <strong>umbral bajo<\/strong> puede llegar hasta el 2% de la facturaci\u00f3n anual de la empresa o 10 millones de euros, lo que sea mayor. El <strong>umbral alto<\/strong> puede llegar hasta el 4% de la facturaci\u00f3n anual de la empresa o 20 millones de euros, lo que sea mayor.<\/p>\n<p>Algunas de las <strong>obligaciones<\/strong> que se deben cumplir <em>so pena<\/em> de infracci\u00f3n son:<\/p>\n<table style=\"width: 100%;\">\n<tbody>\n<tr>\n<th>Obligaciones nivel 1<\/th>\n<th>Obligaciones nivel 2<\/th>\n<\/tr>\n<tr>\n<td>\n<ul>\n<li>Principios b\u00e1sicos de procesamiento de datos, incluyendo el consentimiento (Art\u00edculos 5-7, 9).<\/li>\n<li>Derechos de los sujetos (Art\u00edculos 12-22).<\/li>\n<li>Provisiones de transferencia de datos (Art\u00edculos 44-49).<\/li>\n<li>Obligaciones para con las leyes estatales, incluyendo el derecho a la ley de expresi\u00f3n, recolecci\u00f3n de n\u00fameros de identificaci\u00f3n personal, etc. (Cap\u00edtulo IX).<\/li>\n<li>No cumplimiento de una orden de limitaci\u00f3n o suspensi\u00f3n de un flujo de datos por una autoridad supervisora (Art\u00edculos 58(1), 58(2)).<\/li>\n<\/ul>\n<\/td>\n<td>\n<ul>\n<li>Obtener el consentimiento de un menor de acuerdo a la norma (Art\u00edculo 8).<\/li>\n<li>Notificar a la autoridad supervisora en caso de brecha de datos (Art\u00edculo 33).<\/li>\n<li>Notificar a los sujetos en caso de brecha de datos (Art\u00edculo 34).<\/li>\n<li>Designaci\u00f3n de un DPO (Art\u00edculos 37-39)<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>El importe exacto de una posible multa lo decidir\u00e1 la autoridad supervisora correspondiente, con los valores mencionados anteriormente como l\u00edmite superior. En caso de infracci\u00f3n de alguna de las obligaciones, tambi\u00e9n hay que tener en cuenta que existen ciertos factores <strong>mitigantes o agravantes<\/strong>:<\/p>\n<ul>\n<li>Formaci\u00f3n y concienciamiento.<\/li>\n<li>Acogerse a determinados c\u00f3digos de conducta y certificaciones.<\/li>\n<li>Minimizaci\u00f3n del acceso a datos sensibles.<\/li>\n<li>Medidas de seguridad t\u00e9cnicas y\/o organizacionales.<\/li>\n<li>Reportar lo antes posible las brechas de datos.<\/li>\n<li>Cooperar con las autoridades supervisoras.<\/li>\n<li>Negligencia vs intencionalidad.<\/li>\n<\/ul>\n<p>La RGPD ha tenido un amplio periodo de adaptaci\u00f3n, m\u00e1s de dos a\u00f1os, pero seguro que es en los \u00faltimos meses cuando has podido percibir que las empresas se han puesto en marcha en su implementaci\u00f3n. Es una nueva regulaci\u00f3n que afecta a todos, por lo que ninguna compa\u00f1\u00eda deber\u00eda perder de vista la importancia de tom\u00e1rselo en serio. Cualquier compa\u00f1\u00eda se va a encontrar con que tiene que <strong>desempe\u00f1ar el rol de \u201ccontrolador\u201d<\/strong> y deber\u00e1 prestar especial atenci\u00f3n al tratamiento de datos de sus empleados, clientes, proveedores\u2026 Adem\u00e1s, en nuestro caso como <strong>\u201cprocesadores\u201d de datos<\/strong>, hemos dedicado equipos especialistas en seguridad en adecuar nuestra infraestructura para que est\u00e9 preparada a la hora de recibir datos de clientes y garanticemos el adecuado tratamiento alineado con los requerimientos de la RGPD.<\/p>\n<p>Imagen: unsplash.com | neobrand<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En apenas unos d\u00edas entra en vigor el nuevo Reglamento General de Protecci\u00f3n de Datos (RGPD o m\u00e1s conocida como GDRP por sus siglas en ingl\u00e9s) que afecta a cualquier entidad que realice tratamiento de datos personales, pero exactamente \u00bfen qu\u00e9 consiste? \u00bfC\u00f3mo nos afecta? La IAPP (International Association of Privacy Professionals) ha publicado numerosos [&hellip;]<\/p>\n","protected":false},"author":134360170,"featured_media":794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","content-type":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_wpcom_ai_launchpad_first_post":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"{title}\n\n{excerpt}\n\n{url}","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"_wpas_customize_per_network":false,"jetpack_post_was_ever_published":false},"categories":[233],"tags":[291,252,277],"class_list":["post-2142","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-empresa","tag-negocio","tag-seguridad"],"jetpack_publicize_connections":[],"jetpack_likes_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/p9CeZw-yy","jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/i0.wp.com\/keepler.io\/wp-content\/uploads\/2018\/05\/keepler-explicar-gdpr-ceo.jpg?fit=850%2C350&ssl=1","_links":{"self":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts\/2142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/users\/134360170"}],"replies":[{"embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/comments?post=2142"}],"version-history":[{"count":1,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts\/2142\/revisions"}],"predecessor-version":[{"id":2413,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts\/2142\/revisions\/2413"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/media\/794"}],"wp:attachment":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/media?parent=2142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/categories?post=2142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/tags?post=2142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}