Pages

Mostrando entradas con la etiqueta DPO. Mostrar todas las entradas
Mostrando entradas con la etiqueta DPO. Mostrar todas las entradas

miércoles, 8 de febrero de 2017

LA FIGURA DEL DELEGADO DE PROTECCIÓN DE DATOS EN EL RGPD


Una de las novedades más relevantes con la entrada en vigor del nuevo Reglamento General de Protección de Datos es la figura del Delegado de Protección de Datos, en adelante DPO. Una figura inicialmente un poco confusa que se encuentra regulada en los artículos 37 a 39 RGPD y que se ha ido perfilando tras las últimas directrices publicadas por el Grupo de Trabajo del Articulo 29*. A continuación vamos a exponer algunos de los puntos básicos entorno al DPO.

En primer lugar vamos a hablar de cuándo va a ser obligatorio designarlo y el artículo 37 del RGPD nos establece tres supuestos:
  •           Cuando el tratamiento sea llevado a cabo por parte de una entidad pública; dejando a cargo de la normativa nacional el concepto de entidad pública. Veremos si el anteproyecto de la nueva LOPD que se prevé para marzo regula este concepto así como si contiene disposiciones específicas para la figura del DPO.
  •          Cuando la actividad principal de la entidad consista en operaciones que requieran monitorización regular y sistemática de datos a gran escala. Según la directriz se entiende como actividad principal aquella que se puede considerar una operación clave necesaria para alcanzar los objetivos de la entidad. Como ejemplo, nos expone que el tratamiento de datos en un hospital se puede considerar una actividad principal ya que es necesario para desarrollar su actividad y, por lo tanto, se deberá designar un DPO. En relación a gran escala, se deben considerar factores como el número de usuarios, volumen de datos, duración del tratamiento o la extensión geográfica.
  •           Cuando se traten a gran escala datos de categorías especiales o datos relacionados con cargos criminales y delitos.
No obstante, en las demás organizaciones donde se traten datos y no se encuentren en ninguno de estos supuestos seguirá siendo recomendable la designación de un DPO o una persona encargado de la supervisión de los tratamientos y todo aquello vinculado a la protección de datos.

Además, la directriz remarca algunos requisitos básicos del DPO y su designación:
  •           Facilidad de acceso, con lo cual se debe encontrar en una posición para una comunicación y trabajo eficiente aunque se encargue de más de una entidad, art. 37.2 RGDP. Aquí cabe mencionar que se podrá designar a un DPO para un grupo de empresas o entidades siempre y cuando se pueda garantizar dicha facilidad de acceso.
  •           Conocimientos en protección de datos, desde nivel de experiencia o cualidades profesionales hasta las habilidades para desarrollar su tarea, art. 37.5 RGDP. 
  •           La posibilidad de ser contratado a través de un contrato de servicios, art. 37.6 RGDP. Es decir, el DPO podrá ser un trabajador en plantilla o un tercero a través de un contrato de servicios.
  •  Cuando se haya designado a un DPO se deberán publicar los datos de contacto del mismo y comunicar los detalles a la autoridad supervisora con el fin de facilitar un contacto directo y confidencial, art. 37.7 RGPD.
En relación a su actividad, el DPO deberá participar en todo aquello relativo a la protección de datos personales desde su fase inicial, se le deberá proporcionar los recursos necesarios para un buen desarrollo de su actividad (tiempo, formación, material, accesos,…), garantizar un grado suficiente de autonomía, no ser penalizado por el desarrollo de sus tareas y evitar que entre en un posible conflicto de intereses.

Y, ¿cuáles serán sus tareas? Principalmente, monitorizar el cumplimiento del RGDP recopilando información, analizando y comprobando los tratamientos proporcionando también asesoramiento a la organización y su personal. También  deberá asistir y dar consejo durante la evaluación de impacto en protección de datos (DPIA) o mantener registro de las actividades de tratamiento ejecutadas bajo su control entre otras funciones.

En resumen, con la regulación del RGPD y la clarificación de esta figura por parte del Grupo de Trabajo del artículo 29, se ha ido perfilando esta figura para que, con la plena entrada en vigor del nuevo Reglamento en mayo de 2018, esté ya consolidada y definida para garantizar el cumplimiento de la normativa dentro de las organizaciones en las que sea obligatorio y, de este modo, aumente previsiblemente los niveles de cumplimiento a nivel europeo.


* Nuevas Directrices del Grupo de Trabajo del Artículo 29 sobre la figura del DPO: 16/EN - WP243 del Grupo de Trabajo del Artículo 29



FORMACIÓN

Si quieres formarte como Delegado de Protección de Datos en AT Group iniciaremos en breve el Curso Universitario de Acreditación como Data Protection Officer junto a la Universidad Rey Juan Carlos. Si estás interesado contacta con nosotros o entra en el siguiente enlace para más información:

MATRÍCULA ABIERTA - Curso DPO

miércoles, 4 de enero de 2017

LA ADAPTACIÓN AL NUEVO REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS

Entramos en 2017 y durante el presente año las empresas y entidades que traten datos de carácter personal a nivel europeo deberán adaptarse a la nueva normativa ya vigente y que va a entrar en plena aplicación a partir de mayo de 2018, el Nuevo Reglamento Europeo de Protección de Datos (RGPD).

Decimos a nivel europeo pero su ámbito de aplicación no se limitará a las organizaciones establecidas en la Unión Europea, sino también a aquellas que traten datos de residentes europeos y estén establecidas fuera de la Unión. Es decir, se extiende considerablemente su ámbito de aplicación.

Es por ello que, como buena práctica, durante el presente año toda organización debería revisar sus procedimientos en el tratamiento de datos de carácter personal para no encontrarse con sorpresas cuando el Reglamento entre en plena aplicación.

Y, ¿cuáles son las medidas o novedades principales?

En primer lugar, los responsables y encargados de tratamientos sujetos a la normativa deberán registrar las actividades de tratamiento que inicien o lleven a cabo. Asimismo, deberán revisar todos los mecanismos para recabar el consentimiento de los usuarios ya que, por ejemplo, ya no será suficiente el consentimiento tácito. No solo esto, también tendrán que revisar las cláusulas informativas así como las cláusulas de los encargos de tratamiento.

Una de las novedades más importantes es la necesidad de realizar una evaluación de impacto relativa a la protección de datos cuando el tratamiento suponga un riesgo alto para los derechos y libertades de las personas físicas. En el caso que de dicha evaluación se concrete que el riesgo no se ha mitigado se deberá hacer una consulta a la Apdcat o AEPD.

En relación a esta evaluación de impacto y de forma previa al tratamiento de datos se deberá llevar a cabo una evaluación de riesgos para determinar las medidas de seguridad que se deberán implementar conforme a la nueva regulación y establecer un protocolo de actuación ante posibles incidencias.

Otra novedad significativa la encontramos en la transferencia de datos a países terceros donde se deberán revisar los mecanismos utilizados y si se adecuan o no a la nueva normativa.

Como nueva figura, que se ha ido perfilando durante los últimos meses y que será necesaria en organismos públicos y otros supuestos, aparece el delegado de protección de datos (DPO) y cada empresa deberá comprobar si tendrá que designar a uno o no según los requisitos de la nueva normativa.

Finalmente, un requisito indispensable será la formación del personal que trate con datos de carácter personal en las empresas. Un requisito que servirá como garantía para el cumplimiento de la normativa ya que los tratamientos se realizaran bajo una supervisión con conocimientos de la materia.

A modo adicional, hay otras novedades relevantes que se desprenden del Reglamento como es la privacidad desde el diseño o el derecho a la portabilidad de datos y algunas dudas como la convivencia del RGPD con la LOPD, pero podrán ser objeto de estudio en artículos futuros.

Dicho lo anterior, parece un proceso de adaptación algo complejo debido a las numerosas novedades aunque también dependerá de factores como la estructura de la organización, el volumen de datos tratados, los mecanismos de tratamiento u otros elementos que puedan hacer más o menos compleja dicha adaptación.

Por todo ello, será recomendable que para llevarla a cabo se consulte con entidades especializadas en protección de datos como es AT Group, cuya larga experiencia en este ámbito garantiza una buena adaptación buscando la opción que mejor se adapte a la organización.



Para más información no dude en contactar con nosotros.


Related Posts Plugin for WordPress, Blogger...