Formación en privacidad y protección de datos

My Privacy — Formación Profesional en GDPR

El recorrido completo para construir un sistema de privacidad eficaz, responsable y demostrable en el tiempo.

Principios de privacidad aplicados al trabajo diario: procedimientos, roles, documentos y medidas de seguridad.

Marco legal

Qué es el GDPR

El GDPR es el Reglamento UE 2016/679, la ley europea que regula el tratamiento de datos personales de las personas físicas.

Reconoce la protección de datos como un derecho fundamental, garantiza una protección uniforme en toda la Unión Europea y se integra con las leyes nacionales (en Italia, el D.Lgs. 196/2003 modificado por el 101/2018).

La privacidad no es una tarea puntual, es un proceso continuo.
Derecho fundamental

La protección de datos personales está tutelada por la Carta de los Derechos Fundamentales de la UE.

Protección uniforme

Las mismas reglas directamente aplicables en todos los Estados miembros.

Coordinación nacional

El Código de Privacidad italiano complementa el Reglamento en puntos específicos.

Proceso continuo

El sistema de privacidad debe ser mantenido, verificado y actualizado cada año.

Los fundamentos

Los 7 principios del GDPR

Cada actividad de tratamiento debe cumplir con todos los principios simultáneamente.

1
Licitud, lealtad y transparencia

Tratar los datos solo sobre una base jurídica válida e informar claramente al interesado.

2
Limitación de la finalidad

Recoger datos solo para fines determinados, explícitos y legítimos.

3
Minimización de datos

Tratar solo los datos adecuados, pertinentes y limitados a lo necesario.

4
Exactitud

Mantener los datos actualizados y rectificar o suprimir sin demora los datos inexactos.

5
Limitación del plazo de conservación

Conservar los datos solo durante el tiempo necesario, siguiendo un plan de conservación definido.

6
Integridad y confidencialidad

Garantizar una seguridad adecuada contra el acceso no autorizado, la pérdida y la destrucción.

7
Responsabilidad proactiva

El responsable del tratamiento debe poder demostrar el cumplimiento con documentos y pruebas.

Las personas primero

Derechos de los interesados

Cada solicitud debe gestionarse mediante un procedimiento definido y trazable, normalmente en un plazo de 30 días.

  • Acceso a sus datos
  • Rectificación de datos inexactos
  • Supresión (derecho al olvido)
  • Limitación del tratamiento
  • Portabilidad de los datos
  • Oposición al tratamiento
  • No a decisiones automatizadas sin garantías

Roles y responsabilidades

Roles clave del GDPR

Quién hace qué: nombramientos, deberes y ejemplos empresariales concretos.

Responsable del tratamiento

Determina los fines y medios del tratamiento y responde del cumplimiento general.

Deberes: Registro de tratamientos, avisos de privacidad, nombramientos, medidas de seguridad, gestión de derechos.

Ejemplo: La empresa o el profesional que decide qué datos recoger y por qué.

Encargado interno

Coordina un área de negocio bajo la dirección del responsable.

Deberes: Aplicar procedimientos, supervisar al personal, informar de problemas e incidentes.

Ejemplo: El jefe de RR. HH. o de administración.

Encargado del tratamiento (externo)

Trata los datos por cuenta del responsable en virtud de un contrato según el Art. 28.

Deberes: Garantías adecuadas, instrucciones documentadas, subencargados autorizados, confidencialidad.

Ejemplo: Asesor contable, proveedor de nóminas, proveedor de TI o en la nube.

Corresponsable del tratamiento

Determina los fines y medios junto con otro responsable.

Deberes: Acuerdo de corresponsabilidad que establece roles, deberes y punto de contacto.

Ejemplo: Dos empresas que gestionan una plataforma o campaña conjunta.

Personal autorizado

Maneja físicamente los datos siguiendo las instrucciones recibidas.

Deberes: Seguir procedimientos, confidencialidad, formación periódica, informar de anomalías.

Ejemplo: Personal de recepción, técnicos, personal administrativo.

DPO — Delegado de Protección de Datos

Supervisa el cumplimiento, asesora al responsable, es el punto de contacto con la autoridad.

Deberes: Independencia, experiencia, ausencia de conflicto de intereses, presentación de informes.

Ejemplo: Obligatorio para organismos públicos, tratamiento a gran escala y categorías especiales.

Administrador de sistemas

Gestiona la infraestructura, los accesos y la seguridad técnica de los sistemas de información.

Deberes: Nombramiento específico, conservación y revisión de registros de acceso, auditoría anual.

Ejemplo: El técnico de TI interno o proveedor que gestiona servidores, red y copias de seguridad.

Organización

Gobernanza de la privacidad y cumplimiento

Los pilares que hacen que el sistema de privacidad sea demostrable y sostenible.

Registro de actividades de tratamiento

Mapa completo de datos, fines, bases jurídicas, destinatarios y plazos de conservación.

Organigrama de privacidad

Quién decide, quién trata, quién controla: roles formalizados y actualizados.

Nombramientos y contratos

Nombramientos de encargados, personal y administradores de sistemas; contratos del Art. 28.

Avisos de privacidad y consentimiento

Textos claros y recogida trazable del consentimiento cuando esta sea la base jurídica correcta.

Análisis de riesgos y EIPD

Evaluación de los riesgos para los derechos de las personas y EIPD cuando sea necesario.

Procedimientos operativos

Violación de datos, gestión de derechos, conservación y supresión segura.

Formación continua

Personal formado y actualizado: un requisito explícito de responsabilidad proactiva.

El ciclo de cumplimiento

  1. 1Mapear
  2. 2Formalizar
  3. 3Proteger
  4. 4Formar
  5. 5Revisar

Medidas técnicas y organizativas

Seguridad de los datos

Medidas adecuadas al riesgo, aplicadas tanto en formato digital como en papel.

Contraseñas seguras
Autenticación multifactor (MFA)
Copia de seguridad y recuperación verificadas
Cortafuegos y segmentación de red
Antivirus y actualizaciones
Registro y seguimiento de accesos
Gestión de soportes extraíbles
Custodia de documentos en papel

Documentos en papel: reglas de oro

  • Escritorio limpio: sin documentos desatendidos
  • Armarios y cajones cerrados con llave
  • Ni copias no autorizadas ni reciclaje de papel
  • Destrucción segura con destructora de papel

Gestión de incidentes

Violación de datos: qué hacer

72 horas

para notificar a la autoridad de control desde que se tiene constancia de la violación

1
Notificar a la autoridad

En un plazo de 72 horas, a menos que sea improbable que la violación constituya un riesgo para los derechos.

2
Informar al interesado

Sin dilación indebida cuando el riesgo sea alto.

3
Documentar el incidente

Registro de violaciones: hechos, efectos y medidas correctoras adoptadas.

4
Medidas correctoras

Contención, recuperación y acciones para evitar la recurrencia.

Supervisión

Autoridades de control

Autoridad Italiana de Protección de Datos (Garante)
CEPD — Comité Europeo de Protección de Datos
Guardia di Finanza — Unidad de Privacidad
Inspección Nacional de Trabajo
Autoridad judicial

Consecuencias

Sanciones del GDPR

hasta 20 M€ o el 4 % de la facturación

de la facturación anual mundial total, la cuantía que sea mayor

Elaboración de perfiles sin una base jurídica válida
Derechos de los interesados denegados o ignorados
DPO no nombrado cuando es obligatorio
Transferencias fuera de la UE sin garantías
Medidas de seguridad inadecuadas para el riesgo
Violación de datos no notificada a tiempo

Además de las multas administrativas, puede haber indemnizaciones por daños y perjuicios, prohibiciones de tratamiento y responsabilidad penal.

Mantenimiento

El programa anual de cumplimiento

Diez pasos a repetir cada año para mantener el sistema de privacidad vivo y demostrable.

  1. 1Revisión general de documentos
  2. 2Actualización del registro de tratamientos
  3. 3Revisión y renovación de nombramientos
  4. 4Verificación de contratos con encargados externos
  5. 5Revisión de avisos y consentimientos
  6. 6Verificación de las medidas de seguridad
  7. 7Actualización del análisis de riesgos
  8. 8EIPD para tratamientos de alto riesgo
  9. 9Prueba de los procedimientos de violación de datos
  10. 10Formación y actualización del personal

A quién se dirige

Un recorrido para quienes deben cumplir de verdad

Empresas y PYMES
Profesionales y despachos
Responsables y encargados
Responsables de privacidad y DPO
Técnicos y departamentos de TI

Accede al curso completo My Privacy

Construye un sistema de privacidad sólido, documentado y preparado para auditorías.

Sede

Via Foscolo, 28
26015 Soresina (CR)
PI 01235350194

Orari

9:00 — 18:00