La responsabilidad proactiva convierte la protección de datos en un proceso de gestión. La organización debe conocer sus tratamientos, identificar las obligaciones aplicables, gestionar los riesgos, implantar medidas técnicas y organizativas y conservar evidencias que permitan justificar las decisiones adoptadas.
Revisar mi sistema RGPD
La responsabilidad proactiva, conocida también por el término inglés accountability, es uno de los principios fundamentales del actual modelo europeo de protección de datos.
Su idea esencial puede resumirse en dos obligaciones relacionadas:
cumplir el RGPD y estar en condiciones de demostrar ese cumplimiento.
El artículo 5.2 del Reglamento establece que el responsable del tratamiento será responsable del cumplimiento de los principios relativos al tratamiento y deberá ser capaz de demostrarlo.
El artículo 24 desarrolla este enfoque y exige al responsable aplicar medidas técnicas y organizativas apropiadas teniendo en cuenta la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas.
Estas medidas deben revisarse y actualizarse cuando resulte necesario.
Por tanto, la protección de datos no puede reducirse a disponer de una carpeta de documentos.
Hay que poder relacionar la documentación con los tratamientos reales, las decisiones adoptadas y las medidas efectivamente implantadas.
El RGPD supuso un cambio importante en la forma de entender la protección de datos.
El modelo actual requiere que la organización analice su propia realidad.
Debe conocer:
qué datos personales trata;
con qué finalidades;
sobre qué personas;
mediante qué sistemas;
quién puede acceder;
qué proveedores intervienen;
qué comunicaciones realiza;
qué riesgos existen;
qué medidas se han implantado;
y qué obligaciones resultan aplicables.
A partir de ese conocimiento deben adoptarse decisiones proporcionadas.
No todas las organizaciones necesitan exactamente las mismas medidas.
No todos los tratamientos presentan los mismos riesgos.
Y no todas las obligaciones resultan aplicables en cualquier circunstancia.
La responsabilidad proactiva exige precisamente ser capaz de justificar esas diferencias.
Una empresa puede disponer de:
un RAT;
cláusulas informativas;
contratos;
políticas;
procedimientos;
un análisis de riesgos;
y documentación de seguridad.
Pero si esos documentos no describen la actividad real, el sistema presenta un problema.
Por ejemplo:
el RAT indica que los datos están únicamente en ordenadores locales, pero la empresa ha migrado a servicios cloud;
la política dice que cada trabajador tiene un usuario individual, pero varias personas comparten la misma contraseña;
el procedimiento de brechas establece un canal interno, pero nadie sabe que existe;
la documentación no contempla una nueva cámara;
un proveedor accede a datos y nunca se ha revisado su papel;
o una aplicación nueva utiliza datos personales y no ha sido incorporada al sistema.
La responsabilidad proactiva obliga a conectar documentación y realidad.
La AEPD explica este principio partiendo precisamente del conocimiento de los datos, las finalidades y las operaciones de tratamiento.
Es difícil seleccionar medidas apropiadas si antes no sabemos exactamente qué hacemos con los datos personales.
Por ello debemos identificar los tratamientos.
Por ejemplo:
clientes;
proveedores;
trabajadores;
nóminas;
selección de personal;
videovigilancia;
marketing;
página web;
usuarios;
consultas;
control de acceso;
gestión de incidencias;
o cualquier otra actividad que implique datos personales.
Cada organización tendrá su propia realidad.
La responsabilidad proactiva está directamente relacionada con los principios establecidos en el artículo 5 del RGPD.
Los datos personales deben tratarse conforme a principios como:
licitud, lealtad y transparencia;
limitación de la finalidad;
minimización;
exactitud;
limitación del plazo de conservación;
integridad y confidencialidad.
Y el responsable debe poder demostrar su cumplimiento.
Esto significa que las evidencias no se limitan a la seguridad informática.
También debemos poder justificar, por ejemplo:
por qué recogemos determinados datos;
por qué los utilizamos para esa finalidad;
por qué los conservamos durante cierto tiempo;
cómo informamos a las personas;
o por qué determinadas personas tienen acceso.
Todo tratamiento necesita una base jurídica válida.
Dependiendo de las circunstancias puede basarse en:
consentimiento;
ejecución de un contrato;
cumplimiento de una obligación legal;
protección de intereses vitales;
misión realizada en interés público o ejercicio de poderes públicos;
o interés legítimo cuando concurran sus requisitos.
La responsabilidad proactiva implica identificar correctamente la base aplicable y estar en condiciones de justificarla.
No debemos utilizar el consentimiento como solución automática para todos los tratamientos.
El Registro de Actividades de Tratamiento (RAT) constituye una de las herramientas importantes del sistema de cumplimiento.
El artículo 30 establece qué información debe contener dependiendo de si se actúa como responsable o como encargado del tratamiento.
El RAT permite estructurar información sobre los tratamientos y facilita una visión general de la actividad.
Sin embargo, tampoco debemos convertirlo en un documento que sustituya al resto del sistema.
RAT, análisis de riesgos, EIPD, contratos, procedimientos y medidas cumplen funciones diferentes.
El artículo 30 contempla una excepción para determinadas organizaciones con menos de 250 empleados.
Pero esta excepción no se aplica cuando el tratamiento puede entrañar un riesgo para los derechos y libertades de las personas, no es ocasional o incluye categorías especiales de datos o datos personales relativos a condenas e infracciones penales.
Por tanto, no es correcto afirmar simplemente:
“menos de 250 empleados = no necesita RAT”.
Hay que analizar los tratamientos.
El riesgo constituye uno de los elementos centrales del RGPD.
Las medidas deben adecuarse a los riesgos que los tratamientos pueden producir para los derechos y libertades de las personas.
Por eso la organización debe comprender:
qué puede ocurrir;
a quién puede afectar;
qué consecuencias podría producir;
con qué probabilidad;
qué medidas existen;
y qué riesgo permanece después de aplicarlas.
Puedes ampliar esta materia en Análisis de Riesgos RGPD .
Cuando hablamos de riesgo RGPD no nos referimos exclusivamente a riesgos económicos o tecnológicos para la organización.
Hay que valorar las posibles consecuencias para las personas.
Por ejemplo:
discriminación;
fraude;
suplantación de identidad;
pérdidas económicas;
daño reputacional;
exposición de información confidencial;
pérdida de control sobre sus datos;
imposibilidad de ejercer derechos;
o utilización indebida de información.
Una caída de un servidor puede ser un riesgo empresarial.
Pero si además provoca pérdida, indisponibilidad o exposición de datos personales, debemos analizar también sus consecuencias desde la perspectiva de protección de datos.
La responsabilidad proactiva se materializa mediante medidas adecuadas a la realidad de los tratamientos.
Las Medidas Técnicas y Organizativas RGPD pueden incluir controles tecnológicos y procedimientos internos.
Según el contexto pueden intervenir medidas relacionadas con:
control de acceso;
autenticación;
gestión de usuarios;
cifrado;
copias de seguridad;
actualización de sistemas;
protección de dispositivos;
seguridad de redes;
gestión de proveedores;
políticas internas;
procedimientos;
confidencialidad;
respuesta ante incidentes;
instrucciones al personal;
y revisión de la eficacia de las medidas.
No existe una lista única que garantice automáticamente el cumplimiento.
Las medidas deben seleccionarse atendiendo al tratamiento y al riesgo.
El artículo 32 desarrolla específicamente la seguridad del tratamiento.
Responsables y encargados deben aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.
Dependiendo del caso pueden considerarse medidas relacionadas con:
seudonimización;
cifrado;
confidencialidad;
integridad;
disponibilidad;
resiliencia;
restauración de datos y acceso después de un incidente;
y procesos para verificar y evaluar la eficacia de las medidas.
Puedes consultar esta materia específicamente en Medidas de Seguridad RGPD .
La responsabilidad proactiva también ayuda a entender por qué el RGPD abandonó el antiguo modelo español basado en niveles predeterminados.
Actualmente no debemos asignar automáticamente a una empresa un nivel básico, medio o alto y aplicar una tabla cerrada.
Debemos analizar los tratamientos y determinar las medidas apropiadas según el riesgo.
En Niveles de Seguridad RGPD explicamos detalladamente esta transición.
La responsabilidad proactiva no debería comenzar después de implantar un tratamiento.
El RGPD incorpora el principio de protección de datos desde el diseño.
Cuando una organización crea un nuevo proceso, desarrolla un servicio, contrata una aplicación o modifica un sistema debería valorar la protección de datos desde el principio.
Esto permite integrar las garantías necesarias antes de que aparezcan los problemas.
Por ejemplo, antes de contratar una nueva plataforma puede ser necesario analizar:
qué datos utilizará;
qué proveedor interviene;
dónde se tratarán;
qué accesos existirán;
qué garantías ofrece;
qué configuraciones pueden utilizarse;
y qué riesgos aparecen.
El RGPD también exige aplicar medidas para que, por defecto, únicamente se traten los datos personales necesarios para cada finalidad.
Esto afecta a cuestiones como:
cantidad de datos;
extensión del tratamiento;
periodo de conservación;
accesibilidad.
Un formulario que solicita información innecesaria, una aplicación que comparte datos más ampliamente de lo necesario o unos permisos excesivos pueden entrar en conflicto con este enfoque.
La configuración por defecto importa.
La Evaluación de Impacto en Protección de Datos (EIPD) constituye otra herramienta relacionada con la responsabilidad proactiva.
No es obligatoria para todos los tratamientos.
Debe realizarse cuando sea probable que un tipo de tratamiento entrañe un alto riesgo para los derechos y libertades de las personas.
La EIPD permite analizar de forma reforzada:
las operaciones previstas;
las finalidades;
necesidad;
proporcionalidad;
riesgos;
y medidas destinadas a afrontarlos.
Debe realizarse antes del tratamiento correspondiente.
No debemos confundirla con el análisis general de riesgos.
La designación de un DPD puede constituir otra obligación dentro del sistema de cumplimiento cuando concurren los supuestos establecidos por el RGPD o la legislación española.
No todas las organizaciones necesitan designarlo.
Cuando existe un DPD, entre sus funciones se encuentran informar y asesorar, supervisar el cumplimiento, asesorar sobre EIPD cuando se solicite y cooperar con la autoridad de control.
Puedes consultar los supuestos y funciones en Delegado de Protección de Datos (DPD/DPO) .
La responsabilidad proactiva también afecta a la selección y gestión de proveedores.
Cuando un tercero trata datos personales por cuenta del responsable debemos determinar si actúa como encargado del tratamiento.
El responsable debe utilizar encargados que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas.
La relación debe regularse conforme al artículo 28.
No basta con hacer firmar automáticamente el mismo contrato a todos los proveedores.
Primero debemos determinar qué papel desempeña cada uno.
El artículo 28 establece diferentes elementos que deben regularse.
Entre otros:
objeto;
duración;
naturaleza;
finalidad;
tipo de datos personales;
categorías de interesados;
obligaciones y derechos del responsable;
tratamiento siguiendo instrucciones;
confidencialidad;
seguridad;
subencargados;
asistencia al responsable;
destino de los datos al finalizar el servicio;
e información necesaria para demostrar el cumplimiento.
El contrato debe corresponderse con la relación real.
Cuando resulten proporcionadas respecto de las actividades de tratamiento, las medidas del responsable pueden incluir políticas adecuadas de protección de datos.
Además, diferentes procedimientos pueden ser necesarios para trasladar las obligaciones a la actividad diaria.
Por ejemplo:
gestión de derechos;
altas y bajas de usuarios;
acceso a información;
gestión de soportes;
dispositivos;
teletrabajo;
conservación;
eliminación;
incidencias;
brechas;
proveedores;
o utilización del correo electrónico.
No se trata de acumular políticas.
Se trata de disponer de las que realmente sean necesarias y aplicarlas.
Las personas que participan en los tratamientos necesitan conocer las instrucciones que afectan a su trabajo.
Esto puede formar parte de las medidas organizativas de la empresa.
Nuestro servicio de Formación y Concienciación RGPD para Empresas no consiste en impartir cursos presenciales u online.
Cuando resulta necesario preparamos:
manuales;
guías;
tutoriales;
instrucciones;
procedimientos;
normas de seguridad;
y explicaciones adaptadas a las funciones del personal.
La periodicidad tampoco debe convertirse en una regla automática de “curso anual”.
Las instrucciones deben revisarse y actualizarse cuando los cambios en la organización, los tratamientos, las funciones o los riesgos lo hagan necesario.
La responsabilidad proactiva también exige estar preparado para responder ante una posible brecha de datos personales.
Debe existir capacidad para:
detectar el incidente;
comunicarlo internamente;
contenerlo;
investigar qué ha ocurrido;
determinar los datos afectados;
analizar las posibles consecuencias;
valorar el riesgo para las personas;
documentar la brecha;
adoptar medidas correctoras;
y determinar las obligaciones de notificación y comunicación.
No.
Toda brecha de datos personales debe documentarse.
La notificación a la autoridad de control resulta exigible salvo que sea improbable que la brecha constituya un riesgo para los derechos y libertades de las personas.
Cuando la notificación sea necesaria, debe realizarse sin dilación indebida y, de ser posible, dentro de las 72 horas desde que el responsable tenga constancia de la brecha.
Si existe un alto riesgo para los derechos y libertades de las personas, también puede resultar necesaria la comunicación a los afectados conforme al artículo 34.
Puedes ampliar esta materia en Ciberataques y RGPD .
La responsabilidad proactiva también debe reflejarse en la capacidad para atender el ejercicio de derechos.
No basta con enumerarlos en una política de privacidad.
La organización debe disponer de mecanismos para reconocer y gestionar solicitudes relacionadas, según corresponda, con:
acceso;
rectificación;
supresión;
oposición;
limitación;
portabilidad;
y determinadas decisiones automatizadas.
La actuación realizada también puede constituir una evidencia del funcionamiento efectivo del sistema.
La organización debe proporcionar la información correspondiente sobre los tratamientos.
Esta obligación debe integrarse en los diferentes puntos de recogida de datos.
Por ejemplo:
formularios;
contratos;
página web;
trabajadores;
candidatos;
videovigilancia;
comunicaciones;
o procesos presenciales.
La información debe coincidir con la realidad.
Una cláusula genérica copiada de otra empresa difícilmente demuestra un análisis adecuado del tratamiento.
La responsabilidad proactiva suele resumirse con la expresión:
“hay que poder demostrarlo”.
Pero ¿qué significa demostrar?
Las evidencias dependerán de cada organización.
Pueden incluir, según corresponda:
RAT;
análisis y decisiones sobre bases jurídicas;
análisis de riesgos;
EIPD;
contratos;
procedimientos;
políticas;
registros de solicitudes de derechos;
documentación de brechas;
revisiones;
configuraciones;
controles de acceso;
evidencias de copias o restauración;
comunicaciones internas;
instrucciones al personal;
evaluaciones de proveedores;
decisiones documentadas;
o actuaciones correctoras.
No existe una única “carpeta de evidencias” obligatoria para todas las empresas.
Las evidencias deben guardar relación con las obligaciones y medidas realmente aplicables.
Otro error frecuente consiste en pensar que un documento firmado demuestra automáticamente que una medida funciona.
Por ejemplo:
una política firmada no demuestra que los accesos estén correctamente configurados;
un contrato de encargado no demuestra por sí solo que el proveedor ofrezca garantías suficientes;
un manual entregado no demuestra que un procedimiento se aplique;
un análisis realizado hace años no demuestra que los riesgos actuales sean los mismos.
Los documentos son importantes.
Pero deben reflejar actuaciones reales.
El RGPD utiliza un enfoque basado en el riesgo.
No puede interpretarse como una obligación de garantizar que jamás ocurrirá:
un error;
una brecha;
una reclamación;
una pérdida de datos;
o un incidente de seguridad.
La existencia de un incidente tampoco demuestra automáticamente ausencia de cumplimiento.
Lo importante será, entre otras cuestiones, qué medidas eran apropiadas, qué se había implantado, cómo se gestionaban los riesgos y cómo respondió la organización.
Por eso debemos evitar promesas como:
“cumplimiento garantizado”
o:
“cero riesgo de sanciones”.
El artículo 24 establece que las medidas deben revisarse y actualizarse cuando resulte necesario.
Esto es diferente de afirmar que todo el sistema RGPD debe renovarse obligatoriamente cada año.
Puede ser necesaria una revisión cuando:
cambia una finalidad;
aparece un nuevo tratamiento;
se contrata un proveedor;
cambia una aplicación;
se incorpora una tecnología;
aumenta la escala;
aparecen nuevas categorías de datos;
cambia la organización;
se produce un incidente;
se detecta una deficiencia;
o evolucionan los riesgos.
También pueden establecerse revisiones periódicas como buena práctica de gestión.
Pero no debemos inventar una periodicidad legal universal.
Una Auditoría RGPD puede ser una herramienta útil para evaluar el sistema existente.
Puede permitir:
contrastar documentación y realidad;
detectar tratamientos no contemplados;
revisar medidas;
identificar deficiencias;
comprobar procedimientos;
y establecer acciones correctoras.
Sin embargo, el RGPD no establece una obligación general de contratar una auditoría RGPD externa todos los años para cualquier organización.
La auditoría es una herramienta posible dentro de un sistema de control y mejora.
Cuando los tratamientos cambian, el sistema debe poder evolucionar.
La Actualización RGPD puede afectar a:
RAT;
riesgos;
medidas;
contratos;
cláusulas;
procedimientos;
web;
proveedores;
instrucciones;
EIPD;
o cualquier otro elemento afectado por el cambio.
Actualizar no significa cambiar la fecha de los documentos.
Significa mantenerlos coherentes con la realidad.
Cuando la organización necesita construir o reconstruir sustancialmente su sistema puede ser necesario realizar una Adaptación RGPD para Empresas y Profesionales .
El proceso debe comenzar comprendiendo los tratamientos.
Después pueden determinarse las obligaciones, documentación y medidas que correspondan.
De nuevo:
primero analizamos;
después documentamos e implantamos.
No todas las decisiones requieren reconstruir todo el sistema.
Puede surgir una cuestión concreta:
¿podemos utilizar esta aplicación?
¿qué hacemos con este proveedor?
¿necesitamos consentimiento?
¿podemos instalar esta cámara?
¿debemos realizar una EIPD?
¿cómo respondemos a una solicitud?
¿qué hacemos después de un incidente?
En estos casos puede resultar adecuado un Asesoramiento Especializado RGPD que analice la situación concreta y permita documentar la decisión adoptada.
Imaginemos que una empresa decide contratar una nueva plataforma cloud para gestionar clientes.
La responsabilidad proactiva no consiste simplemente en guardar la factura del proveedor.
Puede ser necesario analizar:
Identificar las categorías de información y las personas afectadas.
Determinar las finalidades.
Comprobar si actúa como encargado, responsable independiente u otra figura según el tratamiento.
Analizar infraestructura y posibles transferencias internacionales.
Revisar aspectos contractuales, técnicos y organizativos relevantes.
Valorar cómo modifica el tratamiento y sus riesgos.
Configurar accesos, autenticación, permisos, copias u otras medidas cuando corresponda.
Actualizar RAT, contratos, análisis, información u otros elementos afectados.
Informar a las personas que utilizarán la plataforma sobre las reglas aplicables.
Documentar las decisiones relevantes adoptadas.
Eso es responsabilidad proactiva aplicada a una decisión cotidiana.
La empresa decide instalar cámaras.
No basta con comprar un grabador y colocar un cartel.
Puede ser necesario analizar:
finalidad;
legitimación;
ubicación;
campo de visión;
información;
conservación;
accesos;
seguridad;
proveedores;
solicitudes de derechos;
y documentación del tratamiento.
La responsabilidad proactiva exige considerar la protección de datos antes y durante la implantación.
La misma filosofía resulta especialmente importante cuando se incorporan nuevas tecnologías.
Antes de utilizar una herramienta de inteligencia artificial con datos personales deberíamos saber:
qué datos recibe;
con qué finalidad;
qué proveedor interviene;
si reutiliza la información;
dónde se procesa;
qué resultados produce;
si intervienen decisiones automatizadas;
qué riesgos genera;
y qué garantías son necesarias.
En determinados escenarios puede ser necesario realizar evaluaciones adicionales.
La responsabilidad proactiva evita el enfoque:
“primero implantamos la tecnología y después vemos qué ocurre con el RGPD”.
Una buena forma de comprobar la responsabilidad proactiva consiste en formular una pregunta:
¿La documentación RGPD describe realmente cómo funciona hoy la organización?
Si la respuesta es no, tenemos un problema que revisar.
Los tratamientos, riesgos, medidas, contratos, procedimientos e instrucciones deberían formar un sistema coherente.
No documentos independientes que se contradicen entre sí.
Ante una revisión, debería poder responder razonablemente a preguntas como:
¿Qué datos tratamos?
¿Para qué?
¿Con qué base jurídica?
¿Quién accede?
¿Dónde están?
¿Con quién se comparten?
¿Cuánto tiempo se conservan?
¿Qué riesgos existen?
¿Qué medidas hemos implantado?
¿Por qué hemos elegido esas medidas?
¿Qué hacemos si alguien ejerce sus derechos?
¿Qué hacemos si ocurre una brecha?
¿Qué proveedores intervienen?
¿Qué documentación acredita nuestras decisiones?
No todas las respuestas estarán necesariamente en un único documento.
La responsabilidad proactiva consiste en que el sistema permita responderlas.
En RGPD Málaga aplicamos este principio como eje transversal de los servicios de protección de datos.
El proceso puede estructurarse en seis ideas:
Identificar tratamientos, finalidades, datos, personas, sistemas y proveedores.
Determinar bases jurídicas, obligaciones y riesgos.
Seleccionar las medidas y procedimientos apropiados.
Trasladar esas decisiones a la actividad real.
Mantener las evidencias necesarias para justificar las actuaciones realizadas.
Actualizar el sistema cuando los cambios o las circunstancias lo requieran.
La responsabilidad proactiva resume muy bien la filosofía del RGPD.
No consiste en acumular documentos.
Tampoco en aplicar automáticamente la misma lista de medidas a todas las empresas.
Consiste en comprender los tratamientos, tomar decisiones proporcionadas, implantar medidas apropiadas y poder demostrar por qué y cómo se han aplicado.
Por eso podemos resumirla así:
Conocer → Analizar → Decidir → Implantar → Documentar → Demostrar → Revisar
Cuando estos elementos están conectados, la documentación deja de ser un trámite y se convierte en una representación del sistema real de protección de datos de la organización.
La responsabilidad proactiva significa que el responsable del tratamiento debe cumplir los principios y obligaciones aplicables del RGPD y estar en condiciones de demostrar ese cumplimiento.
No consiste únicamente en disponer de documentación. Implica conocer los tratamientos, analizar las obligaciones y riesgos, implantar medidas apropiadas, mantener evidencias y revisar el sistema cuando resulte necesario.
El artículo 5.2 establece que el responsable del tratamiento será responsable del cumplimiento de los principios relativos al tratamiento y deberá ser capaz de demostrarlo.
Además, el artículo 24 exige aplicar medidas técnicas y organizativas apropiadas teniendo en cuenta la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos para los derechos y libertades de las personas.
No existe una carpeta universal de evidencias idéntica para todas las organizaciones.
Dependiendo de los tratamientos pueden ser relevantes el Registro de Actividades de Tratamiento, análisis de riesgos, contratos con encargados, cláusulas informativas, procedimientos, políticas internas, documentación de brechas, Evaluaciones de Impacto, registros de solicitudes de derechos, instrucciones al personal y evidencias de las medidas implantadas.
Lo importante es que la documentación corresponda con las obligaciones y actuaciones reales de la organización.
No existe una obligación general en el RGPD de contratar una auditoría RGPD externa anual para todas las empresas.
Las medidas deben revisarse y actualizarse cuando resulte necesario y, dependiendo del contexto, pueden establecerse mecanismos periódicos de comprobación y evaluación. Una auditoría puede ser una herramienta útil para revisar el sistema, pero no debe presentarse como una obligación anual universal.
No en todos los tratamientos.
La Evaluación de Impacto en Protección de Datos debe realizarse cuando sea probable que un tipo de tratamiento entrañe un alto riesgo para los derechos y libertades de las personas.
La responsabilidad proactiva implica precisamente analizar si concurren las circunstancias que hacen necesaria una EIPD y documentar adecuadamente la decisión.
Las personas que intervienen en los tratamientos deben conocer las instrucciones y medidas que necesitan para desarrollar correctamente sus funciones.
Dependiendo de la organización, esto puede implicar manuales, procedimientos, guías, tutoriales, instrucciones y actividades de concienciación adaptadas a los riesgos y funciones del personal.
El RGPD no establece para todas las empresas un curso general obligatorio con una duración, periodicidad o certificado determinados.
Debe analizarse si el cambio afecta a las obligaciones, riesgos o medidas existentes.
Por ejemplo, incorporar una nueva aplicación, proveedor, finalidad, cámara, sistema cloud o tecnología puede hacer necesario actualizar el RAT, revisar riesgos, modificar contratos, adaptar información, cambiar medidas o valorar otras actuaciones.
Responsabilidad proactiva significa mantener el sistema coherente con la realidad de la organización.
No.
La documentación constituye una evidencia importante, pero debe reflejar medidas y procedimientos realmente implantados.
Una política que no se aplica, un RAT desactualizado, un contrato que no corresponde con el servicio real o un procedimiento que nadie conoce pueden existir documentalmente sin demostrar por sí solos que el sistema funciona correctamente.
Podemos revisar tus tratamientos, riesgos, medidas, procedimientos y documentación para detectar qué necesita actualizarse, corregirse o implantarse y ayudarte a construir un sistema de protección de datos coherente con la actividad real de tu organización.
Revisar mi situación RGPD