Conoce Atico34 - Solicita presupuesto
AbogadosSectores

Protección de datos para abogados: Adecuación RGPD y LOPD de los despachos de abogados

Guía de protección de datos para abogados: cómo adaptar el despacho al RGPD y la LOPD, teniendo en cuenta las particularidades de la profesión.

¿Están obligados los abogados a cumplir la normativa de protección de datos?

La protección de datos para despachos de abogados es obligatoria, puesto que en el desempeño de su actividad llevan a cabo diversos tratamientos de datos personales, que también pueden incluir en ocasiones datos de categorías especiales. Incluso cuando el área de trabajo son las sociedades, los despachos de abogados pueden tratar con datos de carácter personal de empleados, directivos, socios, etc.

Por lo tanto, despachos de abogados y abogados que ejerzan su profesión de forma autónoma deben cumplir con las obligaciones y requisitos recogidos en el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD).

Cumple ahora con la Ley de protección de datos con Atico34 desde solo 180 euros al año.

tarifas proteccion datos 

¿Cómo se deben adecuar los despachos de abogados al RGPD?

Se deben poner en práctica varias acciones y pasos para cumplir con la protección de datos en el despacho de abogados, de manera que se cumpla con los diferentes requisitos de la normativa de manera eficiente y sin olvidar ningún aspecto clave en el proceso.

Cumplir Normativa LOPDGDD y RGPD para abogados

¿Cómo cumplir la Normativa de protección de datos en despachos de abogados?

Analizar qué datos de carácter personal se tratan y sus finalidades

El primer paso para cumplir en materia de protección de datos para abogados, es saber qué datos de carácter personal se tratan en el despacho, con qué finalidad y en qué calidad (porque el despacho o el abogado puede cumplir el rol del responsable del tratamiento o de encargado del tratamiento). Conocer esta información ayudará a identificar la base legitimadora que se tiene para el tratamiento.

Con carácter general, un abogado o despacho de abogados puede llevar a cabo tratamientos de datos personales como responsable para las siguientes actividades:

  • Gestión profesional del asesoramiento y defensa jurídica.
  • Gestión de RR. HH. y laborales.
  • Gestión económica y fiscal.
  • Gestión de las obligaciones del propio RGPD y la LOPDGDD en calidad de abogados de protección de datos.
  • Gestión de una página web.

Mientras que como encargado de tratamiento tratará datos personales para o durante:

  • La colaboración con otros abogados, despachos o empresas.
  • Prestación de servicios de asesoría o gestoría de empresas.

En cuanto a las categorías de datos personales tratadas:

Categorías generales Categorías especiales
  • Datos identificativos
  • Datos de carácter profesional o educativos
  • Datos económicos y transaccionales
  • Datos relativos a la salud
  • Datos de naturaleza penal
  • Datos de origen racial o étnico, religioso, vida sexual, orientación sexual, entre otros, relativos a procedimientos sobre vulneración del derecho a la igualdad o delitos de odio

Analiza los riesgos que pueden afectar al tratamiento de datos

Con carácter previo a cualquier tratamiento de datos personales, se deben realizar el preceptivo análisis de riesgos en protección de datos, para poder identificar las amenazas y riesgos para la confidencialidad, integridad y disponibilidad de los datos personales derivados de la realización de dicho tratamiento, y determinar el impacto que tendría sobre los derechos y libertades fundamentales de los interesados.

Los resultados del análisis de riesgos servirán al abogado o despacho de abogados para diseñar e implantar las medidas de seguridad necesarias y adecuadas para minimizar o eliminar dichos riesgos.

Elaborar el registro de actividades de tratamiento

El registro de actividades de tratamiento es un documento en el que se recogen todos los tratamientos de datos personales que se lleven a cabo en el despacho o bufete de abogados. Si bien, la normativa establece que solo deberán realizarlo empresas con más de 250 personas trabajadoras o cuando se dé uno de los siguientes requisitos:

  • El tratamiento suponga un riesgo para los derechos y libertades de los interesados
  • Se realizan tratamiento de datos personales de manera sistemática
  • El tratamiento corresponda a datos de categorías especiales o de naturaleza penal

Por lo tanto, en despachos de abogados pequeños que no cumplan uno de esos puntos, no necesitarán llevar el registro de actividades de tratamiento, para los que sí lo hagan, este documento debe siempre estar actualizado y, en caso de que la AEPD (Agencia Española de Protección de Datos) u otra entidad de control autorizada lo pida, facilitárselo.

El registro de actividades de tratamiento, como mínimo, contendrá la siguiente información:

  • Datos identificativos del responsable del tratamiento
  • Finalidad del tratamiento
  • Descripción de las categorías de interesados y de las categorías de datos personales
  • Categorías de destinatarios a quienes se comunicarán los datos (existentes o previstos)
  • Si se producirán transferencias internacionales de datos y sus garantías
  • Plazo de conservación de los datos
  • Cuando sea posible, descripción de las medidas de seguridad adoptadas

Identificar las empresas que tienen acceso a los datos personales

En el desempeño de su actividad profesional, abogados y despachos de abogados pueden tener que ceder o comunicar datos personales de sus clientes o empleados a terceros, por ejemplo, pueden prestarles servicios:

  • Otros abogados o despachos con los que colaboren.
  • Gestorías fiscales o laborales.
  • Prestadores de servicios informáticos.
  • Proveedores de servicios online (correo electrónico, página web, servicios en la nube, etc.).
  • Prestadores de otros servicios especializados, como peritos.

Todos estos prestadores de servicios y proveedores que pueden tener acceso a los datos personales que maneja el abogado o despacho de abogados, son encargados del tratamiento, con los que habrá que firmar el correspondiente contrato de encargo de tratamiento (además de asegurarse de que cumplen con la normativa de protección de datos).

En el contrato de encargado de tratamiento se especificarán los datos que se cederán, la finalidad del tratamiento, las medidas de seguridad a adoptar y el plazo de conservación. En ningún caso, el encargado del tratamiento podrá usar los datos cedidos con un fin diferente al acordado.

Informar a los interesados sobre el tratamiento de sus datos

Entre las exigencias de la protección de datos personales para abogados también está informar a los afectados sobre el tratamiento de sus datos personales:

  • Identidad y datos de contacto del letrado o procurador responsable.
  • Datos de contacto del delegado de protección de datos.
  • Nombre del responsable.
  • Destinatarios de los datos, como, por ejemplo, otros abogados colaboradores, peritos, procurador, etc.
  • Fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento, es decir, el fin de tratamiento será la formulación, el ejercicio o la defensa de reclamaciones, ya sea por un procedimiento judicial o un procedimiento administrativo o extrajudicial.
  • Derechos ARSULIPO de los interesados (acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición), incluyendo el interponer una reclamación ante la AEPD.
  • Comunicación de los datos si es un requisito legal y de si está obligado el afectado de facilitar los datos y consecuencias de no hacerlo.

Obtener el consentimiento de los interesados

Desde la entrada en vigor del RGPD y la LOPDGDD, es necesario, siempre que se vaya a realizar un tratamiento de datos personales, obtener el consentimiento expreso de los interesados (los titulares de los datos). El consentimiento, junto a la relación contractual o dar cumplimiento a la prestación de un servicio contratado, son las bases legitimadoras para que abogados y procuradores puedan tratar los datos personales de sus clientes.

La obtención de este consentimiento expreso es fundamental cuando se vayan a tratar datos de categorías especiales.

El consentimiento se debe recoger de manera que quede constancia de ello, por lo que es recomendable hacerlo a través de la firma de un formulario o cláusulas incluidas en el contrato de servicios.

Valorar los deberes propios de la profesión

Los abogados y despachos de abogados deben tener presentes los deberes propios de su profesión respecto a algunos aspectos de la normativa de protección de datos, en especial en lo que respecta al ejercicio del derecho de defensa y el secreto profesional.

De manera que para que los abogados y despachos de abogados puedan cumplir con sus obligaciones contractuales y garantizar, también, los derechos procesales de los interesados, deben tener presente que prevalece el derecho a la defensa del cliente frente a los derechos de protección de datos de la parte contraria.

Por lo tanto, para tratar los datos personales de la parte contraria no es necesario su consentimiento. Y el secreto profesional impide que la parte contraria pueda acceder a los datos tratados de ella o a otros interesados de los que el abogado haya conocido en el ejercicio de su actividad en defensa de su cliente.

Aunque se deban atender los posibles ejercicios de derechos de acceso y supresión por parte de la parte contraria, el despacho o abogado pueden negarlos, puesto que, cómo hemos dicho, prevalece el derecho de defensa y el secreto profesional.

Valorar la necesidad de designar un Delegado de Protección de Datos (DPO)

No todos los despachos de abogados están obligados de designar un Delegado de Protección de Datos, solo tendrán que hacerlo cuando:

  • Participa en la concepción, realización o asesoramiento de operaciones por cuenta de clientes relativas a la compraventa de bienes inmuebles o entidades comerciales
  • Gestiona fondos, valores, cuentas corrientes u otros activos
  • Organiza las aportaciones necesarias para la creación, el funcionamiento o la gestión de empresas
  • Crea y gestiona fideicomisos («trusts»), sociedades o estructuras análogas
  • Actúa por cuenta de clientes en cualquier operación financiera o inmobiliaria

en que consiste la nueva figura del delegado de proteccion de datos. rgpd

Estas actividades están relacionadas con la prevención del blanqueo de capitales y financiación del terrorismo, por lo que si el despacho de abogados se dedica a alguna de ellas, deberá designar un DPO.

También será necesario contar con un DPO si en su actividad habitual, el despacho de abogados trata con datos de categorías especiales.

Valora la necesidad de realizar una Evaluación de Impacto de Protección de Datos

Hacer una evaluación de impacto en protección de datos (EIPD) es obligatorio cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades de los interesados.

En lo que respecta a la protección de datos para abogados, será necesario hacer una EIPD cuando del análisis de riesgos inicial se determine ese alto riesgo, así como cuando lleven a cabo tratamientos de datos de categorías especiales (art. 9 del RGPD), datos relativos a condenas o infracciones penales (art. 10 del RGPD) o datos que permitan determinar la situación financiera o de solvencia patrimonial o deducir información sobre las personas relacionada con categorías de datos especiales.

Notificar las brechas de seguridad a la AEPD

El abogado o despacho de abogados deberá notificar una brecha de seguridad, cuando haya afectado datos personales y constituya un riesgo para los derechos y las libertades de las personas físicas. Esto implica, en la práctica, informar sobre aquellas brechas de seguridad en las que puedan haber quedado expuestos o sido filtrados datos personales, cuyo conocimiento pueda afectar a la vida de los interesados.

Se deberá informar de ello tanto a la AEPD como a los interesados cuyos datos se hayan visto afectados, para lo que se dispone de un plazo máximo de 72 horas.

En resumen, poner en práctica estas acciones y pasos permitirá a tu despacho de abogados cumplir con la normativa de protección de datos vigente y evitar sanciones de la AEPD, así como posibles daños a la reputación de la firma y la pérdida de confianza de tus clientes.

Atico34 ayudamos a tu despacho de abogados a adaptarse a la Ley de protección de datos, para que podáis centraros con tranquilidad en atender a vuestros clientes. Nuestros servicios incluyen atención personalizada, implantación y seguimiento de las medidas, mantenimiento y actualización ante cualquier cambio normativo y acceso a nuestro software para la gestión de protección de datos, exclusivo para nuestros clientes.

Contacta con nosotros y pide presupuesto sin compromiso.

partner form icon

Te ayudamos a cumplir la Ley de Protección de Datos

Escríbenos o contacta con nuestras oficinas

He leído y acepto la política de privacidad.