Conoce Atico34 - Solicita presupuesto
LOPDGDD & RGPD

Protección de datos en internet y privacidad de los datos online (Guía esencial)

La protección de datos en internet es una preocupación cada vez más relevante para los usuarios; navegar y efectuar acciones online implica, en la mayoría de los casos, proporcionar datos personales, además, cada vez «almacenamos» más información sobre nosotros en la Red. En las siguientes líneas explicamos qué leyes regulan la protección de datos online y qué prácticas adoptar para proteger la privacidad digital.

Normativa de protección de datos en internet

La normativa que regula la protección de datos en internet y que nos afecta a los ciudadanos y entidades privadas y públicas españolas está constituida por:

  • El RGPD; el Reglamento General de Protección de Datos es el marco jurídico europeo que regula el uso y protección de datos para las entidades que operan dentro de la UE y del Espacio Económico Europeo (EEE). En vigor desde el 25 de mayo de 2018.
  • La LOPDGDD; la Ley Orgánica de Protección de Datos y Garantía de derechos digitales es la normativa española sobre protección de datos; en la práctica recoge lo establecido en el RGPD, con alguna ampliación. En vigor desde el 6 de diciembre de 2018.
  • La LSSI-CE; la Ley de Servicios de la Sociedad de la Información y Comercio Electrónico, que es la principal norma que regula las actividades comerciales a través de internet y el uso de cookies. En vigor desde el 11 de octubre de 2002.

Todas las empresas y organizaciones que realizan tratamientos de datos personales en internet están obligadas a cumplir estas leyes y adoptar medidas para la protección de datos de los servicios que ofrecen (son tratamientos online la recogida de emails, el registro de la dirección IP, el uso de cookies, la recogida, almacenamiento y uso de datos personales de suscriptores o usuarios, etc.). Siempre que los datos de internet sean datos personales, estas normas son de aplicación.

¿Cómo salvaguardar la privacidad en internet?

Para salvaguardar la privacidad en internet se deben conocer los riesgos a los que la información está puesta por el mero hecho de navegar y tener una o varias cuentas de usuario en diferentes plataformas, y adoptar y aplicar medidas de seguridad cuyo objetivo sea reducir las posibilidades de que esos riesgos se materialicen.

Existen diversas medidas de seguridad, tanto técnicas como organizativas, que pueden ponerse en práctica, junto al sentido común, para salvaguardar nuestra privacidad y datos en internet. Medidas como el uso de contraseñas seguras, el cifrado de la información, mantenerse actualizado sobre ciberamenazas, mantener actualizados dispositivos y programas, tener implementada una solución de seguridad en dispositivos (firewalls, antivirus, bloqueadores de rastreadores, etc.), navegar solo por páginas seguras y de confianza, establecer políticas de protección de datos, protocolos para la prevención de fugas de información, control de acceso, etc. Aunque el riesgo cero nunca existe, medidas como las citadas contribuirán a minimizar las probabilidades de sufrir las peores consecuencias de un ciberataque y la pérdida de información personal.

Cabe señalar, además, que la salvaguardia y protección de la privacidad en internet es responsabilidad y tarea de dos actores; por un lado, el propio usuario, que debe tomar y aplicar medidas de seguridad que minimicen las posibilidades de que sus datos se usen para fines de los que no haya sido informado o que sean filtrados. Y, por otro lado, las entidades a quienes el usuario cede sus datos, es decir, los responsables y encargados del tratamiento (empresas, administraciones públicas y otro tipo de organizaciones). Estas entidades deben ser proactivas y aplicar medidas de seguridad técnicas y organizativas que garanticen la confidencialidad, integridad y disponibilidad de los datos.

¿Cómo proteger las contraseñas?

Para proteger las contraseñas que usamos en internet, debemos:

  • Crear una contraseña robusta y segura, lo que implica una secuencia al azar de 12 o más caracteres, que incluyan letras mayúsculas y minúsculas, símbolos y números.
  • No almacenar las contraseñas en el navegador.
  • Activar siempre que esté disponible la autenticación multifactor, para añadir un paso más de seguridad aparte de introducir la contraseña, esto evitará, en la mayoría de los casos, que aun si se filtra la contraseña, pueda ser usada para acceder a una de nuestras cuentas o puedan realizarse operaciones o transacciones.

La contraseña es la primera línea de defensa para que, como usuarios, protejamos nuestros datos personales; la contraseña es la llave a nuestras cuentas de usuario en redes sociales y plataformas diversas, el correo electrónico o la banca online, por lo que si se filtra una contraseña pone en riesgo no solo nuestra privacidad, sino también nuestro dinero, además de dejarnos expuestos a otro tipo de ataques, como la suplantación de identidad.

Tener una contraseña segura es el primer paso para proteger nuestros datos de internet. El segundo es crear una contraseña diferente para cada cuenta de usuario que tengamos, de manera que se filtra una, no afecta al resto de cuentas. Y el tercer paso es proteger esas contraseñas, tal y como hemos descrito más arriba.

¿Cómo almacenar la información?

Para almacenar la información personal en internet de forma segura (esto implica tanto a usuarios como a entidades), se deben adoptar las siguientes prácticas:

  • Utilizar dispositivos protegidos contra intrusiones para almacenar la información a nivel local.
  • Utilizar servicios de almacenamiento en la nube que tengan implementadas medidas de cifrado y autenticación de dos factores para evitar los accesos no autorizados.
  • Adoptar el cifrado de datos como medida de seguridad por defecto, de manera que, ante la interceptación de la información, esta no sea legible.
  • Hacer copias de seguridad periódicas de la información crítica y guardar una de esas copias de forma local y no conectada a la Red. Además, cifrar la información.

Vulneraciones de datos personales en internet

Las vulneraciones de datos personales en internet es un problema del que ningún usuario y entidad está exento de sufrir, ya sea por un descuido o una negligencia, o por un incidente de seguridad intencional o accidental.

Para los usuarios, sufrir una vulneración de datos personales en internet puede tener como consecuencia la pérdida o robo de información personal, el robo de dinero, la pérdida de acceso a sus cuentas de usuario o ser objeto de suplantación de identidad.

Para las entidades, sufrir una vulneración de la protección de datos en internet tiene consecuencias tanto operacionales como legales y reputacionales. Un incidente de seguridad puede afectar a la actividad habitual de la entidad, imposibilitando que preste sus servicios con normalidad (por ejemplo, si sufre un ataque de ransomware o un ataque DDoS).

Si durante ese incidente se ven expuestos y filtrados datos personales, la entidad puede enfrentar, además, sanciones en materia de protección de datos:

Infracciones Sanciones
Leves (art. 74 LOPDGDD) Hasta 40.000 euros
Graves (art. 73 LOPDGDD) De 40.001 euros a 300.000 euros
Muy graves (art. 72 LOPDGDD) De 300.001 euros a 20 millones de euros o el 4% de la facturación anual

Además, a estas sanciones podría haber que sumar una indemnización por vulneración de datos (art. 82 del RGPD), si esta ha provocado daños o perjuicios materiales o inmateriales de alguna clase a los interesados afectados.

tarifas proteccion datos 

¿Cómo navegar por internet de forma segura?

Para navegar por internet de forma segura y proteger, con ello, nuestros datos personales, siempre debemos poner en práctica los siguientes consejos:

  • Navega por páginas seguras, especialmente si vas a tener que introducir datos personales en ella (nombre, credenciales, correo electrónico, etc.) o vas a realizar alguna transacción, como compras online. Aunque no es un método infalible, comprueba que la página usa el protocolo HTTPS, y asegúrate de que estás en la página web en la que quieres estar, comprobando la URL, para evitar facilitar información personal en webs fraudulentas o maliciosas.
  • Protege tus dispositivos con soluciones de seguridad y firewall.
  • Mantén actualizado dispositivos y programas.
  • No navegues por redes wifi públicas si puedes evitarlo. Y si no, no accedas a tus cuentas de usuario durante esa conexión, porque tus datos no viajan cifrados.
  • Cierra las sesiones de cuentas de usuario cuando hayas terminado de usarlas, especialmente si los dispositivos son compartidos o no son tuyos.
  • Para compras online, asegúrate de que el sitio es de confianza y revisa sus términos y condiciones y política de devoluciones.
  • En la medida de lo posible, acepta solo las cookies necesarias (técnicas), también puedes optar por usar navegadores más respetuosos con la privacidad (como DuckDuckGo o Brave).

Cómo deben empresas y organizaciones cumplir la protección de datos en internet

Para cumplir la protección de datos en internet, empresas y organizaciones deben cumplir con las obligaciones y requisitos establecidos en la normativa de protección de datos que citábamos más arriba. Para ello, deben adoptar, de manera proactiva, medidas técnicas y organizativas para garantizar la confidencialidad, integridad y disponibilidad de los datos personales, así como garantizar el respeto de la privacidad en internet de sus usuarios o clientes y empleados.

Adoptar estas medidas, además, evitará posibles denuncias en protección de datos y la consecuente pérdida de reputación y confianza.

Cómo cumplir la protección de datos en Internet

Cómo cumplir la protección de datos en internet

– Consentimiento expreso, información y derechos de los interesados

Siempre que una empresa u organización vaya a tratar datos por internet, por ejemplo, al usar formularios de contacto en su página web, deberá recabar el consentimiento inequívoco de los interesados (los usuarios o clientes potenciales) para llevar a cabo el tratamiento de esos datos.

Ese consentimiento es también necesario para el uso de las cookies que genere e instale la página web en el navegador de los usuarios, que deberán poder aceptarlas o rechazarlas.

Además, el consentimiento debe ser informado, es decir, los interesados deben saber quién tratará sus datos (la identidad del responsable del tratamiento, en este caso la empresa u organización), con qué finalidad o finalidades (siendo necesario recabar un consentimiento distinto para cada una de ellas), la base legitimadora del tratamiento (que puede ser el consentimiento o alguno de los supuestos del artículo 6 del RGPD), el plazo de conservación de los datos y si estos serán cedidos a terceros.

En el caso de páginas web, sitios, plataformas o servicios online cuyo público objetivo sean menores de edad, el consentimiento y el derecho de información sobre el tratamiento de datos personales son especialmente importantes, ya que hablamos de la protección de datos de menores. La información debe estar redactada de forma comprensible por parte de los menores y el consentimiento solo podrán darlo ellos cuando sean mayores de 14 años, por debajo de esa edad, deben ser sus padres o tutores legales los que den el consentimiento para el tratamiento de sus datos.

Así mismo, se informará a los interesados de sus derechos ARSULIPO, cómo y a través de qué vía ejercerlos:

  • Derecho de acceso (comprobar qué datos personales tiene la empresa u organización sobre nosotros)
  • Derecho de rectificación (solicitar la corrección de aquellos datos personales erróneos o desactualizados)
  • Derecho de supresión (solicitar la eliminación de los datos personales que posea la empresa u organización) y derecho al olvido (solicitar que nuestra información personal no aparezca en los resultados de los buscadores)
  • Derecho de limitación del tratamiento (solicitar la aplicación de medidas sobre los datos tratados para evitar que sean modificados, suprimidos, etc.)
  • Derecho a la portabilidad de los datos (solicitar la transmisión de los datos personales a otro responsable del tratamiento)
  • Derecho de oposición (solicitar que dejen de tratarse nuestros datos personales u oponerse a otras finalidades)
  • Derecho a no ser objeto de decisiones individuales automatizadas, incluida la elaboración de perfiles (oponerse al tratamiento de datos automatizado, es decir, donde no hay intervención humana y que puede tener efectos jurídicos sobre los interesados)

– Textos legales web

Dentro de las obligaciones en protección de datos web, tenemos la inclusión de los denominados textos legales web en cualquier tipo de sitio online, que además son la forma en la que suministrará la información señalada en el punto anterior a los usuarios.

Estos textos legales web deben estar siempre accesibles desde cualquier sección la página web, por lo que lo normal es que se redacten en una página o subpágina aparte y se añadan los correspondientes enlaces a ellas en el footer de la web, así como en los formularios de la web y en los de pago y en el aviso de cookies (dependiendo del texto legal). Estos textos legales son obligatorios, incluso si la empresa u organización solo tiene una FanPage en Facebook o se trata de una aplicación móvil.

Los textos legales web son los siguientes:

  • El aviso legal, donde se recoge toda la información relativa a la identidad del titular de la página web, es decir, de la empresa u organización:
    • Nombre o razón social
    • NIF/CIF
    • Dirección
    • Email
    • N.º de inscripción en el Registro Mercantil / N.º de colegiado o cualquier otro número de registro que proceda
    • Condiciones de uso de la web e información sobre propiedad intelectual
  • La política de privacidad, donde se suministra toda la información relativa la gestión de los datos personales:
    • Datos identificativos y de contacto del responsable del tratamiento
    • Si procede, identidad y datos de contacto del Delegado de Protección de Datos (DPO)
    • Finalidad del tratamiento
    • Base jurídica que legitima el tratamiento
    • Cómo se gestionan los datos personales
    • Plazo de conservación de los datos
    • Cesiones a terceros
    • Uso de cookies
    • Vía para ejercer los derechos ARSULIPO
  • La política de cookies, en la que se detalla toda la información relativa a las cookies que emplea la web (finalidad, titulares, duración, tipo de cookies, etc.).
  • Los términos y condiciones de venta o contratación, si la página web o sitio online es un ecommerce o se pueden contratar servicios a través de él (política de precios, formas de pago, métodos de envío, política de devoluciones, derecho de desistimiento, etc.).

– ¿Necesito llevar un registro de actividades de tratamiento?

El registro de actividades de tratamiento solo es obligatorio para empresas u organizaciones con más de 250 empleados o cuando se tratan datos personales a gran escala y/o de manera sistemática o se tratan datos personales de categorías especiales (artículo 9 del RGPD). Si cumples con esos requisitos, deberás llevar este registro. Aunque también es recomendable realizarlo si no se está obligado, puesto que facilita tener un mejor control sobre los tratamientos de datos personales que se realizan y los tipos de datos que se manejan.

En cualquier caso, deberá hacerse un registro por cada actividad de tratamiento que se realice y este incluirá la siguiente información:

  • Identidad del responsable del tratamiento y, en su caso, del encargado del tratamiento y del DPO
  • Finalidad del tratamiento
  • Base jurídica
  • Descripción de categorías de interesados y datos
  • Descripción de categorías de destinatarios de datos (existentes y previstos)
  • Información relativa a las transferencias internacionales de datos y sus garantías (si estas se producen)
  • Plazo de conservación de los datos
  • Descripción de las medidas de seguridad implementadas

– Análisis de riesgos y Evaluación de impacto

Debemos considerar siempre que cualquier tratamiento de datos personales puede conllevar riesgos para los derechos y libertades de los interesados; la recogida, el almacenamiento, el uso, la modificación o incluso la destrucción de datos personales, están expuestos a amenazas que pueden afectar a la integridad, disponibilidad y seguridad de los datos. Como responsables o encargados del tratamiento, debemos analizar esas amenazas y determinar el nivel de riesgo que puede suponer un determinado tratamiento de datos personales.

Los datos tratados en internet o a través de dispositivos y/o aplicaciones conectadas a la Red, están expuestos a diferentes tipos de amenazas (robo de datos, filtraciones, secuestro o destrucción de datos, etc.), algunas de las cuales pueden tener consecuencias graves para los interesados (ataques de phishing, suplantación de identidad, robo de cuentas, etc.), por lo que para evitar o minimizar cualquier tipo de violación de datos personales, es necesario hacer el correspondiente análisis de riesgos de cada tratamiento que se vaya a llevar a cabo.

Cuando los datos tratados son de categorías especiales, se tratan datos a gran escala o del análisis de riesgos se concluye un nivel alto de riesgo e impacto negativo en los derechos y libertades de los interesados, además, habrá que realizar una evaluación de impacto de protección de datos (EIPD).

El informe resultante del análisis de riesgos y, en su caso, de la EIPD, servirá para determinar e implementar las medidas técnicas y organizativas necesarias y adecuadas para garantizar la protección de los datos personales durante todo su ciclo vida.

– Cesión de datos a terceros

Cualquier cesión de datos personales de clientes, usuarios o empleados que se realice a terceros, debe hacerse bajo un acuerdo de encargo de tratamiento, donde el responsable del tratamiento establecerá el tipo de datos que cede, el tratamiento y su finalidad, el plazo de conservación y lo que hacer con los datos finalizado el mismo. El encargado del tratamiento deberá garantizar la privacidad y seguridad de los datos que trate por cuenta del responsable implementando las medidas de seguridad necesaria y asistir a este en la solicitud de derechos ARSULIPO.

Estas cesiones de datos se producen, por ejemplo, si la empresa u organización emplea una plataforma de email para el envío de sus comunicaciones, guarda y gestiona bases de datos de clientes en la nube o emplea aplicaciones o complementos de terceros que impliquen el acceso a datos personales.

Además, salvo que puedan justificarse en el interés legítimo o como parte de la relación contractual, para poder hacer estas cesiones de datos personales a terceros, el responsable del tratamiento deberá contar con el consentimiento de los interesados.

– ¿Debo designar un DPO?

Solo deberás designar un DPO si tu empresa u organización se dedica a una de las actividades incluidas en el artículo 34 de la LOPDGDD o si se tratan datos a gran escala o de categorías especiales.

El DPO puede ser un empleado de la empresa u organización que tenga formación en protección de datos y conozca la normativa o contratarse de manera externa, normalmente a través de los servicios de una consultoría especializada en protección de datos.

tarifas proteccion datos 

– Notificación de brechas de seguridad

En caso de que se produzca una brecha de seguridad, es decir, se materialice una de esas amenazas que fueron detectadas en el análisis de riesgos o la EIPD, y esta pueda causar un perjuicio sobre los derechos y libertades de los interesados, la empresa u organización deberá notificarlo a la AEPD y los propios interesados cuyos datos personales se hayan visto afectados en un plazo no superior a 72 horas, a contar desde el momento en que se tuvo constancia de la brecha de seguridad.

– Auditorías periódicas

Tanto para comprobar la efectividad de las medidas de seguridad implementadas como que todos los procesos relacionados con el tratamiento de datos personales cumplen con las obligaciones recogidas en la normativa de protección de datos, empresas y organizaciones deben llevar a cabo auditorías periódicas de protección de datos.

Estas auditorías pueden realizarse sobre todos los procesos o hacerlo de manera individual sobre cada uno de ellos, así como sobre los sistemas implicados en el tratamiento de datos.

Cumple con la protección de datos en internet con la ayuda de expertos

Empresas y organizaciones cada vez realizan más procesos en o a través de internet (por ejemplo, cuando emplean servicios de almacenamiento y gestión en la nube), gestionan aplicaciones o tienen perfiles corporativos en redes sociales. Todo ello implica cumplir con las obligaciones de protección de datos en internet, que pueden resultar complejas y consumir más tiempo del que quisieran dedicarle.

Por esos motivos, la mejor solución es contratar la protección de datos con Atico34, cuyo equipo de expertos en la normativa y en todas las obligaciones que esta implica, se asegurará de que tu empresa u organización cumple con cada una de ellas y resolverán cualquier duda o problema relacionado con la protección de datos en internet que puedas tener.

partner form icon

Te ayudamos a cumplir la Ley de Protección de Datos

Escríbenos o contacta con nuestras oficinas

He leído y acepto la política de privacidad.