0% encontró este documento útil (0 votos)
4 vistas11 páginas

Reglamento General de Protección de Datos

El Reglamento General de Protección de Datos (RGPD) unifica las leyes de protección de datos en la UE, obligando a las organizaciones a proteger la privacidad de los ciudadanos y a cumplir con estrictas normas sobre el manejo de datos personales. Establece derechos para los individuos, como el derecho al acceso y al olvido, y define roles como el de controlador y procesador de datos. Las empresas que no cumplan con el RGPD pueden enfrentar multas significativas, lo que subraya la importancia de la protección de datos en el entorno digital actual.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
4 vistas11 páginas

Reglamento General de Protección de Datos

El Reglamento General de Protección de Datos (RGPD) unifica las leyes de protección de datos en la UE, obligando a las organizaciones a proteger la privacidad de los ciudadanos y a cumplir con estrictas normas sobre el manejo de datos personales. Establece derechos para los individuos, como el derecho al acceso y al olvido, y define roles como el de controlador y procesador de datos. Las empresas que no cumplan con el RGPD pueden enfrentar multas significativas, lo que subraya la importancia de la protección de datos en el entorno digital actual.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

General Data Protection

Regulation (GDPR)
Created @July 30, 2024 5:51 PM

Last edited time @September 26, 2024 9:41 AM

Tags

La legislación del Reglamento general de protección de datos (RGPD) se actualizó


para unificar las leyes de protección de datos y privacidad en toda la Unión
Europea (UE). Reemplazó la Directiva de Protección de Datos de la UE de 1995.

¿Qué es el GDPR?
RGPD son las siglas en inglés del Reglamento General de Protección de Datos. Se
trata de una ley de protección de datos con disposiciones que obligan a las
empresas y organizaciones a proteger los datos y la privacidad de los ciudadanos
de la UE en las transacciones que se realizan en los estados miembro. También
regula el modo en que las empresas exportan los datos personales fuera de la UE.
Muchos lo consideran el estándar de protección de datos más fuerte del mundo,

General Data Protection Regulation (GDPR) 1


ya que mejora la forma en que las personas pueden acceder a su información y
los límites que las organizaciones deben cumplir al tratar los datos personales.
El RGPD exige a las empresas y organizaciones que realizan un tratamiento de
datos a gran escala y un seguimiento de los interesados que cuenten con un
responsable de la protección de datos (DPO). El DPO se convierte en una figura
responsable de la gobernanza de los datos de la empresa y del cumplimiento.
Las empresas que no cumplen con las normas del RGDP se enfrentan a
consecuencias legales, como una multa de 20 millones de euros (o alrededor de
22,07 millones de dólares) o del 4 % de sus ingresos globales anuales, lo que
resulte mayor. Además, el DPO garantiza la aplicación de los principios adecuados
de protección de datos para mantener seguros los datos personales.

¿Cuál es el propósito del RGPD?


El RGPD existe debido a la preocupación pública por la privacidad. Sustituyó a
la Directiva de Protección de Datos de la UE de 1995, promulgada mucho antes de
que Internet se convirtiera en un moderno centro de negocios en línea. Por lo
tanto, era necesario para reemplazar la anticuada directiva que no abordaba la
forma en que las empresas recogían, transferían y almacenaban los datos.
En la actualidad, el RGPD protege a la población de la UE y sus datos para
garantizar que las organizaciones que recopilan y almacenan datos lo hacen de
forma responsable. En el reglamento se ordena el mantenimiento seguro de los
datos personales y se requiere que las organizaciones los protejan contra el
procesamiento no autorizado o ilegal, daños, destrucción y pérdida accidental.
Esto incluye muchas actividades relacionadas con el ransomware y el malware.

También identifica los motivos para recopilar datos personales y especifica que
deben ser para un propósito particular y legítimo, y las organizaciones no pueden
usarlos más allá de esa intención. La regulación se dirige a poner límites en
cuanto a cuántos datos pueden recopilar las organizaciones y las empresas. Se
estipula que la recopilación de datos se limita a lo necesario para los fines para
los que una organización procesa y utiliza los datos.

Además, el RGPD establece que las organizaciones que recogen datos deben
garantizar su exactitud y actualizarlos cuando sea necesario.

General Data Protection Regulation (GDPR) 2


Las empresas no pueden procesar legalmente la información de identificación
personal de una persona si no cumplen con las siguientes condiciones
establecidas:

Recibir el consentimiento expreso de la persona (sujeto de los datos)

El procesamiento de los datos es necesario para cumplir con las obligaciones


legales

El tratamiento de los datos es necesario para la ejecución de un contrato con


el individuo o la celebración de un contrato con él

El procesamiento protege los intereses de la persona o de un tercero

El procesamiento es necesario para realizar una tarea de interés público o


para ejercer la autoridad oficial adquirida en un controlador

El tratamiento es necesario por intereses legítimos perseguidos por un tercero


o por el responsable del tratamiento, excepto cuando los derechos, libertades
e intereses de un interesado prevalecen sobre los del primero

¿A quién se aplica el GDPR?


El objetivo de imponer el RGPD es utilizar una ley uniforme de seguridad de datos
de la UE en los estados miembro para que los miembros individuales no tengan
que escribir y hacer cumplir diferentes leyes de protección de datos. Además,
aunque procede de la UE, se aplica a las empresas mundiales de fuera de la
región.

Por ejemplo, se aplica a una empresa con sede en EE. UU. que hace negocios en
la UE y recoge y trata los datos de residentes y ciudadanos de la UE. Una
encuesta de PWC demostró que el 92 % de las empresas con sede en
EE. UU. considera que la protección de datos del RGPD es una prioridad.

Otros criterios de cumplimiento específicos para las organizaciones incluyen:

Presencia en un país de la Unión Europea

Entidades que tratan los datos de los residentes de la UE aunque la empresa


no tenga presencia en la región

Una empresa con más de 250 empleados

General Data Protection Regulation (GDPR) 3


Empresas cuyo tratamiento de datos incide en las libertades y derechos de los
interesados, y que puede incluir o no determinados tipos de datos personales,
aunque tenga menos de 250 empleados

El RGDP se centra mucho en la protección de datos personales. Los datos


personales son información que identifica a una persona viva directa o
indirectamente. Puede ser algo obvio como un nombre, datos de localización o un
nombre de usuario claro en línea, o algo menos aparente como identificadores de
cookies o direcciones IP.

También otorga una mayor protección a algunas categorías de datos personales


sensibles, como la información sobre:

Origen étnico o racial

Creencias religiosas

Datos biométricos

Opiniones políticas

Datos genéticos

Información de salud

Orientación sexual o vida sexual

Membresía en sindicatos

La definición crucial de datos personales es cualquier aspecto que permita la


identificación de una persona. Significa que los datos seudonimizados siguen
estando bajo datos personales en este contexto amplio. Los datos personales son
fundamentales porque la ley cubre a personas, empresas y organizaciones que
los procesan o controlan.

El RGPD define los tres siguientes roles:

1. Un sujeto de datos: el propietario de los datos personales

2. Un controlador de datos: determina el tipo de datos personales que va a


recoger y cómo los va a utilizar

3. Un procesador de datos: procesa datos personales para controladores

General Data Protection Regulation (GDPR) 4


Los controladores son quienes toman las decisiones y ejercen el control sobre el
tratamiento de los datos personales, así como sus fines y usos. A veces, hay
controladores conjuntos de los datos personales, cuando dos o más entidades
determinan cómo tratar los datos recogidos. Por otro lado, los procesadores
actúan en nombre de los controladores correspondientes bajo sus instrucciones.
Por lo tanto, los controladores tienen regulaciones más estrictas que los
procesadores.

¿Cómo protege el RGPD a los clientes?


Los usuarios deben dar su consentimiento a las organizaciones y empresas que
deseen recopilar y utilizar sus datos personales. En este caso, los datos
personales se refieren a la información sobre una persona física viva, identificada
o identificable, a menudo llamada un titular de datos.
Como se ha indicado anteriormente, los datos personales pueden incluir lo
siguiente:

Nombre

Número de identificación (ID)

Datos de ubicación

Información específica sobre la identidad física, genética, mental, económica,


cultural, fisiológica o social del interesado

Datos biométricos, como huellas dactilares o imágenes faciales

Información racial o étnica

Información sanitaria

Afiliación sindical

Exige a las empresas y organizaciones que notifiquen a los visitantes de sus sitios
en línea los datos que recogen, como las cookies. También deben dar su
consentimiento para dar información haciendo clic en el botón aceptar. Por
ejemplo, muchos sitios tienen avisos emergentes que notifican a los visitantes que
el sitio recopila cookies, pequeños archivos que contienen información personal
como las preferencias o la configuración del sitio.

General Data Protection Regulation (GDPR) 5


Los sitios web también deben notificar a los visitantes y usuarios antes de
una infracción de los datos personales que tiene la empresa o el sitio. Estos
requisitos de protección de datos de la UE suelen ser más estrictos que los de
otras jurisdicciones.

Otras obligaciones son la evaluación de la seguridad de los datos del sitio web y
la inclusión de un responsable de la protección de datos que desempeñe estas y
otras funciones. Además, la empresa debe proporcionar la información de
contacto del DPO y de otros empleados relevantes para garantizar la facilidad de
acceso para ejercer sus derechos del GDPR. Estos incluyen el derecho a que se
borren sus datos personales del sitio, entre otras medidas.

Protege aún más a los consumidores garantizando que las organizaciones y otros
recopiladores hagan que los datos personales recopilados sean anónimos o
seudónimos para reemplazar la identidad por un seudónimo. Estas medidas
permiten a las organizaciones realizar análisis de datos más exhaustivos, como
evaluar los índices de deuda promedio de sus clientes, que van más allá de los
requisitos para evaluar la solvencia de un préstamo.
Vale la pena mencionar que el GDPR afecta a otros datos además de los
recogidos de los clientes. Por ejemplo, la regulación se aplica a los registros de
recursos humanos de los empleados.

Requisitos del RGPD de la UE


El RGPD de la UE tiene 11 capítulos y 91 artículos. A continuación, se presentan
algunos de los artículos clave que afectan a las operaciones de seguridad de las
organizaciones:

Los artículos 17 y 18 otorgan a los titulares el control sobre los datos


personales procesados automáticamente. Por lo tanto, pueden transferir
fácilmente sus datos entre diferentes proveedores de servicios (derecho a la
portabilidad). También pueden pedir a los controladores que borren sus datos
en determinadas circunstancias (derecho de supresión).

Los artículos 23 y 30 exigen que las organizaciones apliquen medidas


razonables para proteger los datos personales contra su exposición o pérdida.

General Data Protection Regulation (GDPR) 6


El artículo 31 especifica los requisitos de las fugas de datos individuales e
incluye la notificación de las fugas a las autoridades de supervisión en un
plazo de 72 horas y la provisión de detalles específicos.

El artículo 32 requiere que un controlador de datos notifique rápidamente a los


titulares sobre fugas cuando se arriesgan a afectar sus derechos y libertades.

Los artículos 33 y 33 bis exigen que las organizaciones realicen evaluaciones


detalladas del impacto de la protección de datos. Ayuda a identificar los
riesgos y los procesos de mitigación adecuados.

El artículo 35 estipula las condiciones que exigen el nombramiento de un


responsable de la protección de datos. Por ejemplo, el tamaño de una
empresa y la naturaleza de los datos personales que recoge pueden justificar
el cargo de un RPD. Las empresas necesitan un DPO si recopilan información
personal sobre sus empleados con fines de RR. HH o recogen información
sensible de los interesados, como datos genéricos, salud, origen étnico, raza
o creencias religiosas.

Los artículos 36 y 37 describen el puesto y las responsabilidades del puesto


de DPO para garantizar el cumplimiento.

El artículo 45 amplía y estipula los requisitos de protección de datos para las


empresas internacionales que recojan o traten los datos personales de los
ciudadanos de la UE. Somete a estas entidades a los mismos requisitos que a
las establecidas en la UE.

El artículo 79 establece las multas y sanciones por incumplimiento.

Los principios del RGPD


Hay siete principios fundamentales en el artículo 5 de la legislación. Estos
principios guían cómo las organizaciones manejan los datos de las personas. No
se trata de normas complejas de seguir, sino de un marco de gran alcance cuyo
diseño establece los objetivos del RGPD.
Muchos principios son similares a los de las anteriores leyes de protección de
datos. Los siete principios son los siguientes:

General Data Protection Regulation (GDPR) 7


1. Legitimidad, equidad y transparencia: garantiza que las organizaciones
informen a los interesados cómo usarán sus datos personales.

2. Limitación de la finalidad: las organizaciones solo pueden recopilar datos para


fines específicos.

3. Minimización de datos: limita los datos recopilados a lo que las organizaciones


necesitan para un procesamiento específico.

4. Limitación de almacenamiento: las organizaciones no conservarán los datos


recopilados durante más tiempo del necesario.

5. Exactitud y actualización: las organizaciones que recopilan y procesan datos


deben garantizar su exactitud y actualizarlos. También deben modificar o
eliminar los datos a petición de los interesados.

6. Integridad y confidencialidad: las organizaciones deben aplicar las medidas


de seguridad y protección adecuadas para proteger los datos personales
contra robos y accesos no autorizados.

7. Cumplimiento: los recopiladores de datos deben cumplir la ley.

¿Cuáles son los derechos para los


individuos?
Los principios anteriores del RGPD subyacen a los derechos específicos del
interesado en virtud de la ley de protección de datos. Entre ellas, se incluyen las
siguientes:

Derecho de acceso: los interesados pueden consultar los datos que las
organizaciones almacenan sobre ellos

Derecho al olvido: los usuarios pueden solicitar la eliminación de su


información de identificación personal del almacenamiento de una
organización. Este último puede rechazar las solicitudes si demuestra una
base legal para la decisión

Derecho de oposición: los usuarios pueden denegar el permiso para recoger,


procesar o utilizar sus datos personales. Una vez más, la organización puede

General Data Protection Regulation (GDPR) 8


ignorar la negativa solo después de proporcionar una razón legal suficiente
para la decisión

Derecho de portabilidad: los usuarios pueden acceder a sus datos y


transferirlos

Derecho a rectificar: los usuarios esperan la corrección de datos imprecisos

Infracciones y multas del RGPD


Durante una brecha de seguridad que afecte a los datos personales, los
responsables del tratamiento tienen 72 horas para notificarlo a la autoridad de
control (autoridad pública que el país miembro de la UE designa para supervisar el
cumplimiento). Los requisitos adicionales de notificación de infracciones incluyen:

Un motivo para retrasar la notificación a la autoridad supervisora designada

Las notificaciones mínimas de brechas incluyen la naturaleza de la violación,


los tipos y el número de datos de los titulares que se han visto
comprometidos, y el número de registros de datos afectados

Notificación directa de la fuga de datos a todas las víctimas a través de un


anuncio general

Una explicación detallada de las posibles consecuencias de la fuga de datos y


las medidas para mitigarlas

El controlador de datos debe documentar todo sobre la fuga y los recursos


aplicados antes de proporcionar una copia a la autoridad supervisora para su
verificación

El RGPD tiene un enfoque escalonado para multar a los infractores de su


regulación. Tiene dos niveles de multas según el alcance y el tipo de infracción:

1. El primer nivel de penalización es de 10 millones de euros o hasta el 2 % de


los ingresos anuales globales del año fiscal anterior de la compañía, lo que
resulte mayor.

2. El segundo nivel de sanción es de 20 millones de euros o el 4 % de los


ingresos anuales globales de la empresa en el año fiscal anterior, lo que
resulte mayor.

General Data Protection Regulation (GDPR) 9


El mayor problema que la mayoría de las empresas se centraron en seguir la
implementación del RGPD en 2016 fue la capacidad de los reguladores de
imponer multas financieras rígidas por incumplimiento. Los reguladores podrían
multar a las empresas por cualquier infracción, incluida la de no procesar
correctamente los datos personales, no tener un responsable de la protección de
datos si es necesario, o las infracciones de seguridad.

GDPR y datos de terceros


Hay varias normas relativas a los datos personales de terceros, como datos de
partes distintas de los titulares de datos de la UE, y al intercambio de datos
personales fuera de la región. La Ley de Protección de Datos de 2018 estipula
que:

Los controladores de datos deben obtener autorización para transferir datos


personales a una organización internacional o a otro país

Los controladores de datos deben proporcionar descripciones detalladas de


los datos recopilados de fuentes distintas a los titulares y su origen

Después de que el Reino Unido se retirara de la UE, actualizó sus leyes de


protección de datos y ahora utiliza la ley de protección de datos de 2018. Se
estipula que las empresas del Reino Unido que hacen negocios con clientes y
organizaciones de la UE deben cumplir con el RGPD.
Cabe señalar que el RGPD impone la misma responsabilidad a los encargados del
tratamiento y a los responsables del mismo. Significa que un procesador tercero
que no cumple con las normas afecta al estado de cumplimiento de una
organización. La ley también tiene requisitos estrictos para informar de las
infracciones en la cadena.
Por lo tanto, los contratos existentes de un controlador con procesadores como
los proveedores de SaaS, los proveedores de servicios de nómina o los
proveedores de la nube y los clientes deben detallar las responsabilidades. El
acuerdo también debe tener procesos consistentes para administrar, recopilar,
proteger, almacenar datos e informar violaciones.

Cómo garantizar el cumplimiento del GDPR

General Data Protection Regulation (GDPR) 10


¿Cómo garantiza una empresa el cumplimiento? Las regulaciones describen los
resultados esperados de la administración de datos responsable, pero no
especifican medidas técnicas para lograr ese objetivo. A continuación, se
presentan algunas de las prácticas recomendadas para garantizar el
cumplimiento:

Pregunte siempre a los titulares de los datos antes de recopilar datos


personales

Solo se recopilan los datos necesarios, ya que las organizaciones son


responsables de todos los datos recopilados independientemente de si los
utilizan o no

Cifrar los datos en reposo y en vuelo

No comparta datos con otras entidades sin el consentimiento de los usuarios


y la aprobación de las autoridades supervisoras

Mantenga al menos dos copias de seguridad actualizadas y seguras de todos


los datos personales en ubicaciones externas separadas

Invierta en las herramientas y la capacidad de editar o eliminar fácilmente


elementos de datos específicos, verificar todas las acciones y documentar
todo

Lea el GDPR y comprenda todos los requisitos

Observe lo que hacen otras organizaciones y cómo afecta el GDPR a sus


operaciones, y aprenda de ellas

General Data Protection Regulation (GDPR) 11

También podría gustarte