El cumplimiento de la LOPD se está volviendo cada vez más complejo. Aumentan las exigencias y obligaciones de la normativa y las empresas deben estar preparadas para ello. Por ello, en este artículo vemos cómo cumplir con la ley de protección de datos, tanto con el RGPD europeo como la LOPDGDD en España.
Contenido del artículo
- ¿Qué hacer para cumplir la Ley de Protección de Datos? Te lo explicamos en 13 pasos
- 1. Determinar qué datos personales tratas
- 2. Definir qué tratamientos de datos vas a realizar
- 3. Análisis de riesgos
- 4. Implantar las medidas de seguridad adecuadas
- 5. Elaborar el registro de actividades de tratamiento
- 6. Ceder datos a terceros
- 7. Designar un DPO
- 8. Deber de informar
- 9. Recabar y registrar el consentimiento expreso
- 10. Textos legales de la página web
- 11. Gestionar brechas de seguridad
- 12. Auditorías periódicas
- 13. Contratos de confidencialidad
- ¿Quién está obligado a cumplir la Ley de Protección de Datos?
- ¿Qué pasa si no se cumple la ley de protección de datos?
- ¿Cómo valorar el grado de cumplimiento de la LOPD en tu empresa?
- ¿Para qué sirve valorar el grado de cumplimiento de la LOPD?
- Valora y comprueba tu grado de cumplimiento LOPD con Atico34
- Te ayudamos a cumplir la Ley de Protección de Datos
¿Qué hacer para cumplir la Ley de Protección de Datos? Te lo explicamos en 13 pasos
Saber cómo cumplir con la protección de datos no es fácil, especialmente para empresas o autónomos que manejan grandes volúmenes de datos personales o que tratan datos de las denominadas categorías especiales (art. 9 del RGPD). Además, cumplir con la protección de datos en empresas puede requerir tener cierto nivel de conocimientos y experiencia sobre la materia (es el caso, por ejemplo, del papel del Delegado de Protección de Datos).
Si quieres saber hasta qué punto sabes cómo cumplir con la LOPD en tu negocio, puedes comprobarlo siguiendo los siguientes puntos a modo de check list o lista de comprobación, que a su vez te servirá de guía para saber cómo cumplir con la Ley de Protección de Datos.
1. Determinar qué datos personales tratas
Los datos personales se dividen en dos categorías principales, una que podemos llamar básica (por ejemplo, los datos identificativos o los datos de contacto) y otra llamada categorías de datos especiales (también llamados datos sensibles o especialmente protegidos).
Los datos sensibles requieren de una especial protección y es necesaria una norma con rango de ley que permita su tratamiento. No sirve con el consentimiento expreso. Las organizaciones que manejan datos sensibles están obligadas a contar con un DPO.
¿Sabes qué datos personales tratas en el día a día de tu negocio? Saber la respuesta a esta pregunta es fundamental para cumplir la LOPD para autónomos o empresas, porque determinará si debes o no cumplir con algunas de las obligaciones de la LOPD.
2. Definir qué tratamientos de datos vas a realizar
Siguiendo con el cumplimiento de la LOPD, también debes saber o tener previstos qué tratamientos de datos personales vas a llevar a cabo para realizar tu actividad. Por ejemplo, si tienes empleados, necesitas conocer sus datos identificativos, su número de la Seguridad Social, su número de cuenta bancaria, etc., para poder gestionar sus nóminas.
Tener definidos o previstos los tratamientos de datos que necesitas llevar a cabo para desarrollar tu actividad profesional o que se derivan de ella, es necesario para determinar las medidas técnicas y organizativas que debes adoptar para garantizar la confidencialidad, integridad y disponibilidad de los datos. También te ayudará para saber qué categorías y tipos de datos personales vas a tratar.
3. Análisis de riesgos
Se deben conocer los riesgos que pueden suponer esos tratamientos de datos para los interesados (los titulares de los datos), en concreto, para sus derechos y libertades fundamentales y para su privacidad, tanto si se trata de cumplir la protección de datos en la administración pública como si es en una empresa.
Para ello, es necesario realizar análisis de riesgos, que nos ayudarán a determinar el nivel de riesgo de un tratamiento de datos, para saber qué probabilidades hay de que una amenaza se materialice y afecte a dichos datos.
Los análisis de riesgos también nos ayudan a decidir qué medidas de seguridad son las más adecuadas para reducir las probabilidades de que las amenazas se materialicen y, en el caso de que ocurran, minimizar el impacto en los derechos y libertades de los interesados cuyos datos puedan haberse visto afectados.
Si tu organización recaba datos de manera masiva y/o maneja datos especialmente protegidos, deberás llevar a cabo también una evaluación de impacto (EIPD).
4. Implantar las medidas de seguridad adecuadas
Se deben implementar las medidas organizativas necesarias para garantizar la confidencialidad, integridad y disponibilidad de los datos que tratamos. Por ello debemos escoger o diseñar aquellas más adecuadas basándonos en los resultados de los análisis de riesgos y de las EIPD (si hemos tenido que realizar alguna).
Así mismo, esas medidas de seguridad deben estar documentadas, incluida una descripción y el objetivo que se persigue con ellas.
5. Elaborar el registro de actividades de tratamiento
Toda organización debe elaborar un registro de actividades de tratamiento en el que se incluya la siguiente información..
-
- Identidad del responsable del tratamiento
- Finalidad del tratamiento
- Base legitimadora para el tratamiento
- Descripción de categorías de interesados y categorías de datos
- Descripción de destinatarios (existentes y previstos)
- Transferencias internacionales de datos y sus garantías
- Descripción de las medidas de seguridad adoptadas (sin que esto implique un riesgo para dicha seguridad)
- Plazos de conservación de los datos
- Vías para ejercer los derechos ARSULIPO.
6. Ceder datos a terceros
Si para cumplir con alguna obligación legal o prestar algún servicio, necesitas contratar a un proveedor y este va a tener acceso a los datos personales para poder realizar el servicio para el que les ha contratado, debes firmar con él un contrato de protección de datos o contrato de encargo de tratamiento.
En este contrato, tú, como responsable del tratamiento, debes establecer las obligaciones y condiciones que el encargado del tratamiento, el proveedor, debe cumplir en relación a los datos que le cedes (finalidad, medidas de seguridad, plazo de conservación, qué hacer con los datos finalizado el contrato, etc.).
Además, también debes asegurarte de que cumple con todas las obligaciones en materia de protección de datos.
7. Designar un DPO
El artículo 34 de la LOPD recoge las actividades que obligan a tener un Delegado de Protección de Datos (DPO). En general, todas aquellas empresas que manejen datos sensibles y/o que traten datos a gran escala, deberán tener un DPO.
El DPO debe contar con conocimientos y experiencia en protección de datos, puesto que entre sus funciones está la asistencia al responsable en todo lo relacionado con las obligaciones en protección de datos, responder dudas o plantear estas dudas a la AEPD, con la que además funciona como enlace.
8. Deber de informar
Es necesario informar a los interesados sobre los tratamientos que realizas y para qué los realizas, qué ocurre con sus datos una vez cumplida la finalidad para la que fueron recabados y si vas a cederlos a terceros, entre otros aspectos, como el plazo de conservación o la base legitimadora para el tratamiento.
Esta información se puede suministrar de diferentes formas (política de privacidad, cláusulas de protección de datos, carteles de videovigilancia, etc.), pero siempre debe ser accesible para los interesados y estar redactada de forma clara y comprensible para el usuario medio.
Además, también debes informarles sobre sus derechos ARSULIPO (acceso, rectificación, supresión, limitación, portabilidad y oposición); cómo pueden ejercerlos y a través de qué vía. Así mismo, también debes informar de la posibilidad de reclamar ante la AEPD.
9. Recabar y registrar el consentimiento expreso
El consentimiento expreso es la principal base legitimadora para el tratamiento de datos personales. El consentimiento debe se expreso, explícito, inequívoco y voluntario, y se debe expresar a través de una acción activa por parte del interesado, por ejemplo marcando una casilla de aceptación.
Debes saber, además, que el consentimiento expreso es granulado, esto significa que para una finalidad diferente, debes recabar un consentimiento diferente. O que si quieres usar los datos que ya has recabado para otra finalidad, debes volver a recabar el consentimiento de los interesados.
También debes saber cuándo no es necesario recabar ese consentimiento, puesto que hay otras bases legitimadoras a las que se puede recurrir (art. 6 del RGPD), aunque siempre deberás informar sobre el tratamiento de datos a los interesados.
10. Textos legales de la página web
Para cumplir la LOPD en páginas web debes incluir los siguientes textos legales:
-
- Política de privacidad (siempre que recabes datos personales de tus usuarios)
- Política de cookies y aviso de cookies (siempre que tu web emplee cookies propias o de terceros)
- Aviso legal (si tu web genera beneficios económicos directos o indirectos o es una web corporativa)
- Condiciones generales de venta y/o contratación (si eres una tienda online o vendes o prestas algún servicio online)
Estos textos legales web siempre deben ser accesibles desde cualquier sección de la web y estar personalizados, es decir, deben referirse a tu negocio o actividad. Además, deben estar redactados de forma clara y comprensible.
11. Gestionar brechas de seguridad
Es obligatorio informar sobre cualquier brecha de seguridad tanto a los propios interesados como a la AEPD en un plazo no superior a 72 horas, a contar desde el momento en que se detectó la brecha.
Esto implica que debes tener habilitado un protocolo de actuación para este tipo de incidentes, que te permita no solo notificar en plazo la brecha de seguridad, sino también poner en marcha las medidas que reduzcan el impacto de la misma y le pongan solución. Además, también deberías incluir un método de evaluación de incidentes para analizarlos y saber por qué se han producido y cómo poder evitarlos en el futuro.
12. Auditorías periódicas
Para cumplir la ley de protección de datos es necesaria la realización de auditorías periódicas para evaluar si estamos cumpliendo de manera adecuada la normativa, nuestras medidas de seguridad son suficientes y efectivas o hay algún problema o riesgo de incumplimiento que solucionar.
Si no llevas a cabo este tipo de auditorías, es muy recomendable programarlas cada 6 meses, incluso antes si se producen cambios significativos en la organización. También se recomienda recurrir a un servicio de consultoría externo especializado en protección de datos para hacerlas, de manera que sean completamente objetivas e independientes.
13. Contratos de confidencialidad
Para cumplir con la ley de protección de datos es necesario firmar un contrato de confidencialidad con los empleados o con aquellas personas con acceso a los datos personales de los usuarios, o a los equipos mediante los cuáles se realiza la gestión o tratamiento de dichos datos.
El cumplimiento de la Ley de Protección de Datos (LOPD) es cumplir con las obligaciones establecidas en la ley respecto a la protección de datos personales que tratamos de manera habitual en el desempeño de nuestra actividad empresarial o profesional, ya sea como responsables o encargados del tratamiento.
Estas obligaciones LOPD provienen del Reglamento General de Protección de Datos (RGPD) y son, básicamente, las mismas, por lo que cumplir con la protección de datos en empresas, organizaciones y negocios es cumplir con los principios establecidos en el artículo 5 del RGPD, lo que implica para responsables y encargados del tratamiento adoptar las medidas técnicas y organizativas necesarias para garantizar la protección de datos personales, es decir, garantizar la confidencialidad, integridad y disponibilidad de los datos y evitar que de los tratamientos llevados a cabo, se deriven consecuencias negativas para los derechos y libertades de los interesados.
Parte de lo que implica cómo cumplir con la LOPD es, una vez se han adoptado dichas medidas de protección datos, valorar el grado de cumplimiento de la misma.
¿Quién está obligado a cumplir la Ley de Protección de Datos?
Están obligadas a cumplir la Ley de Protección de Datos todas aquellas personas físicas o jurídicas que realicen cualquier tratamiento de datos personales en el ejercicio de su actividad profesional,
La obligación incluye a todas las organizaciones públicas y privadas, sin importar su tamaño o sector de actividad. También a aquellos profesionales que trabaje por cuenta propia y manejen datos de clientes, proveedores o empleados a su cargo.
Por tanto, siempre que una empresa realice un tratamiento de datos personales de terceros, está obligada a cumplir con las normativas de protección de datos, esto es, el RGPD y LOPDGDD.
¿Qué pasa si no se cumple la ley de protección de datos?
Las empresas se enfrentan a duras sanciones por no cumplir la Ley de Protección de Datos. La LOPDGDD distingue entre infracciones leves, graves o muy graves:
- Infracciones leves: hasta 40.000 euros de multa.
- Infracciones graves: sanción entre 40.001 y 300.000 euros.
- Infracciones muy graves: hasta 20 millones de euros o el 4% de la facturación anual.
¿Cómo valorar el grado de cumplimiento de la LOPD en tu empresa?
Hay varias formas para valorar el cumplimiento LOPD de tu empresa o negocio, que incluso alguna de ellas se puede aplicar para valorar el cumplimiento con la protección de datos en la página web de una empresa o de una tienda online.
Podemos indicar cuatro formas para valorar el grado de cumplimiento LOPD, en concreto:
1.- Lista de comprobación
La primera forma en que se puede valorar el cumplimiento de la LOPD en una empresa, organización o negocio es a través de una lista de comprobación o checklist. Esta lista debe recoger las obligaciones que establece la LOPD para responsables y encargados de tratamiento y, siguiéndola, iremos comprobando si hemos aplicado todas las medidas necesarias para cumplir.
Un ejemplo de lista de comprobación podría ser el siguiente:
| Medidas | Sí/No |
|---|---|
| Se han elaborado políticas de protección de datos | |
| Se han determinado las categorías de datos a tratar | |
| Se ha determinado la legitimidad del tratamiento | |
| Se recaba el consentimiento explícito cuando es necesario | |
| Se han firmado los contratos de encargo de tratamiento | |
| Se ha elaborado el registro de actividades de tratamiento | |
| Se han determinado las finalidades de los tratamientos | |
| Se han realizado los análisis de riesgos de los tratamientos | |
| Es necesario hacer una evaluación de impacto | |
| Se han aplicado las medidas de seguridad técnicas y organizativas necesarias | |
| Se ha designado un DPO | |
| Se informa adecuadamente a los interesados sobre el tratamiento de sus datos | |
| Se ha adecuado un protocolo para atender las solicitudes de derechos de los interesados | |
| Se ha diseñado un protocolo ante brechas de seguridad |
Cuantos más ítems tenga la lista de comprobación, más exhaustiva será la valoración del cumplimiento LOPD resultante. En caso de duda, puedes encontrar un listado de cumplimiento de la AEPD que te puede ayudar a crear el tuyo.
2.- Adhesión a código de conducta
Adherirse a un código de conducta de protección de datos también es una forma de valorar el grado de cumplimiento LOPD, puesto que para poder adherirte a este, deberás acreditar el cumplimiento de la ley, sometiendo tus políticas y protocolo de protección de datos a una auditoría externa.
Actualmente, la AEPD ha aprobado tres códigos de conducta, por lo que si tu empresa o negocio pertenece a uno de esos ámbitos de actividad, podrás solicitar la adhesión al mismo, en concreto:
- Código de Conducta de tratamiento de datos en actividad publicitaria, de Autocontrol
- Código de Conducta regulador del tratamiento de datos personales en el ámbito de los ensayos clínicos y otras investigaciones clínicas y de la farmacología, de Farmaindustria
- Código de Conducta regulador del tratamiento de datos personales en los sistemas comunes del sector asegurador, de UNESPA
3.- Auditoría LOPD
Someter tu empresa o negocio a una auditoría LOPD es otra forma más de valorar el grado de cumplimiento de la Ley de Protección de Datos. Esta auditoría, que debería hacerse por un tercero externo (como, por ejemplo, una consultoría especializada en protección de datos), puede hacerse de manera periódica (bienal suele ser el período recomendado) y de forma independiente a la certificación o la adhesión a un código de conducta.
El informe de auditoría te servirá para saber en qué grado cumples con la LOPD y qué medidas debes llevar a cabo a adoptar, en caso de que resulte insuficiente y necesites mejorarlo.
4.- Certificación LOPD
Finalmente, la última forma en la que puede valorar el grado de cumplimiento LOPD de tu empresa o negocio y es solicitando un proceso de certificación, puesto que para obtener un certificado de cumplimiento de la LOPD tus políticas y protocolos de protección de datos serán evaluados por un organismo de certificación externo, que solo te concederá dicho reconocimiento, si alcanzas un grado de cumplimiento LOPD satisfactorio.
¿Para qué sirve valorar el grado de cumplimiento de la LOPD?
Valorar el cumplimiento de la LOPD sirve para saber si tu empresa o negocio está cumpliendo adecuadamente y de manera suficiente con las obligaciones establecidas en la Ley de Protección de Datos y, en caso de no estar haciéndolo, adoptar las medidas correctoras que sea necesario aplicar.
Además, realizar esta valoración del cumplimiento LOPD generará un informe o documentación que, en caso de investigación o inspección de la AEPD, podrás presentar como prueba de que cumples con el principio de responsabilidad proactiva y que has tomado y aplicado las medidas técnicas y organizativas necesarias para garantizar la protección de datos.
Valora y comprueba tu grado de cumplimiento LOPD con Atico34
Cómo ves, hay diferentes formas para comprobar el grado de cumplimiento LOPD de tu empresa o negocio, apostar por uno o por otro dependerá de tu grado de conocimiento en materia de protección de datos y de lo exhaustivo que quieras ser al respecto.
Pero si quieres realizar de forma sencilla y clara la valoración del grado de cumplimiento de la LOPD, Atico34 puede ayudarte; gracias a nuestro software de gestión de la protección de datos, Atico34 LOPD, podrás evaluar y saber en todo momento tu nivel de cumplimiento de la Ley de Protección de Datos, además de disponer de toda la documentación y registros necesarios para demostrar dicho cumplimiento.
Todos nuestros clientes tienen acceso a Atico34 LOPD. Si quieres recibir más información, ponte en contacto con nosotros.
