My Privacy — Formación Profesional en GDPR
El recorrido completo para construir un sistema de privacidad eficaz, responsable y demostrable en el tiempo.
Principios de privacidad aplicados al trabajo diario: procedimientos, roles, documentos y medidas de seguridad.
Marco legal
Qué es el GDPR
El GDPR es el Reglamento UE 2016/679, la ley europea que regula el tratamiento de datos personales de las personas físicas.
Reconoce la protección de datos como un derecho fundamental, garantiza una protección uniforme en toda la Unión Europea y se integra con las leyes nacionales (en Italia, el D.Lgs. 196/2003 modificado por el 101/2018).
La privacidad no es una tarea puntual, es un proceso continuo.
La protección de datos personales está tutelada por la Carta de los Derechos Fundamentales de la UE.
Las mismas reglas directamente aplicables en todos los Estados miembros.
El Código de Privacidad italiano complementa el Reglamento en puntos específicos.
El sistema de privacidad debe ser mantenido, verificado y actualizado cada año.
Los fundamentos
Los 7 principios del GDPR
Cada actividad de tratamiento debe cumplir con todos los principios simultáneamente.
Tratar los datos solo sobre una base jurídica válida e informar claramente al interesado.
Recoger datos solo para fines determinados, explícitos y legítimos.
Tratar solo los datos adecuados, pertinentes y limitados a lo necesario.
Mantener los datos actualizados y rectificar o suprimir sin demora los datos inexactos.
Conservar los datos solo durante el tiempo necesario, siguiendo un plan de conservación definido.
Garantizar una seguridad adecuada contra el acceso no autorizado, la pérdida y la destrucción.
El responsable del tratamiento debe poder demostrar el cumplimiento con documentos y pruebas.
Las personas primero
Derechos de los interesados
Cada solicitud debe gestionarse mediante un procedimiento definido y trazable, normalmente en un plazo de 30 días.
- Acceso a sus datos
- Rectificación de datos inexactos
- Supresión (derecho al olvido)
- Limitación del tratamiento
- Portabilidad de los datos
- Oposición al tratamiento
- No a decisiones automatizadas sin garantías
Roles y responsabilidades
Roles clave del GDPR
Quién hace qué: nombramientos, deberes y ejemplos empresariales concretos.
Determina los fines y medios del tratamiento y responde del cumplimiento general.
Deberes: Registro de tratamientos, avisos de privacidad, nombramientos, medidas de seguridad, gestión de derechos.
Ejemplo: La empresa o el profesional que decide qué datos recoger y por qué.
Coordina un área de negocio bajo la dirección del responsable.
Deberes: Aplicar procedimientos, supervisar al personal, informar de problemas e incidentes.
Ejemplo: El jefe de RR. HH. o de administración.
Trata los datos por cuenta del responsable en virtud de un contrato según el Art. 28.
Deberes: Garantías adecuadas, instrucciones documentadas, subencargados autorizados, confidencialidad.
Ejemplo: Asesor contable, proveedor de nóminas, proveedor de TI o en la nube.
Determina los fines y medios junto con otro responsable.
Deberes: Acuerdo de corresponsabilidad que establece roles, deberes y punto de contacto.
Ejemplo: Dos empresas que gestionan una plataforma o campaña conjunta.
Maneja físicamente los datos siguiendo las instrucciones recibidas.
Deberes: Seguir procedimientos, confidencialidad, formación periódica, informar de anomalías.
Ejemplo: Personal de recepción, técnicos, personal administrativo.
Supervisa el cumplimiento, asesora al responsable, es el punto de contacto con la autoridad.
Deberes: Independencia, experiencia, ausencia de conflicto de intereses, presentación de informes.
Ejemplo: Obligatorio para organismos públicos, tratamiento a gran escala y categorías especiales.
Gestiona la infraestructura, los accesos y la seguridad técnica de los sistemas de información.
Deberes: Nombramiento específico, conservación y revisión de registros de acceso, auditoría anual.
Ejemplo: El técnico de TI interno o proveedor que gestiona servidores, red y copias de seguridad.
Organización
Gobernanza de la privacidad y cumplimiento
Los pilares que hacen que el sistema de privacidad sea demostrable y sostenible.
Mapa completo de datos, fines, bases jurídicas, destinatarios y plazos de conservación.
Quién decide, quién trata, quién controla: roles formalizados y actualizados.
Nombramientos de encargados, personal y administradores de sistemas; contratos del Art. 28.
Textos claros y recogida trazable del consentimiento cuando esta sea la base jurídica correcta.
Evaluación de los riesgos para los derechos de las personas y EIPD cuando sea necesario.
Violación de datos, gestión de derechos, conservación y supresión segura.
Personal formado y actualizado: un requisito explícito de responsabilidad proactiva.
El ciclo de cumplimiento
- 1Mapear
- 2Formalizar
- 3Proteger
- 4Formar
- 5Revisar
Medidas técnicas y organizativas
Seguridad de los datos
Medidas adecuadas al riesgo, aplicadas tanto en formato digital como en papel.
Documentos en papel: reglas de oro
- Escritorio limpio: sin documentos desatendidos
- Armarios y cajones cerrados con llave
- Ni copias no autorizadas ni reciclaje de papel
- Destrucción segura con destructora de papel
Gestión de incidentes
Violación de datos: qué hacer
72 horas
para notificar a la autoridad de control desde que se tiene constancia de la violación
En un plazo de 72 horas, a menos que sea improbable que la violación constituya un riesgo para los derechos.
Sin dilación indebida cuando el riesgo sea alto.
Registro de violaciones: hechos, efectos y medidas correctoras adoptadas.
Contención, recuperación y acciones para evitar la recurrencia.
Supervisión
Autoridades de control
Consecuencias
Sanciones del GDPR
hasta 20 M€ o el 4 % de la facturación
de la facturación anual mundial total, la cuantía que sea mayor
Además de las multas administrativas, puede haber indemnizaciones por daños y perjuicios, prohibiciones de tratamiento y responsabilidad penal.
Mantenimiento
El programa anual de cumplimiento
Diez pasos a repetir cada año para mantener el sistema de privacidad vivo y demostrable.
- 1Revisión general de documentos
- 2Actualización del registro de tratamientos
- 3Revisión y renovación de nombramientos
- 4Verificación de contratos con encargados externos
- 5Revisión de avisos y consentimientos
- 6Verificación de las medidas de seguridad
- 7Actualización del análisis de riesgos
- 8EIPD para tratamientos de alto riesgo
- 9Prueba de los procedimientos de violación de datos
- 10Formación y actualización del personal
A quién se dirige
Un recorrido para quienes deben cumplir de verdad
Accede al curso completo My Privacy
Construye un sistema de privacidad sólido, documentado y preparado para auditorías.