Manual del RGPD
Acerca del RGPD
¿Qué es el RGPD?
El RGPD es una nueva ley integral sobre protección de datos (en vigor desde el 25 de mayo de 2018) en la UE que refuerza la protección de los datos personales a la luz de los rápidos avances tecnológicos, la creciente globalización y los flujos internacionales cada vez más complejos de datos personales. Actualiza y sustituye todas las leyes nacionales sobre protección de datos (derivadas de la Directiva europea de 1995 sobre protección de datos: DPD) actualmente en vigor por un conjunto único de normas.
¿Cómo era la situación antes del RGPD?
Los principales cambios son los siguientes: derechos ampliados en materia de protección de datos para los ciudadanos de la UE, la notificación de violaciones de datos y requisitos de seguridad adicionales para las organizaciones, así como requisitos en materia de elaboración de perfiles y seguimiento de los clientes. El RGPD también incluye normas corporativas vinculantes para las organizaciones con el fin de legalizar las transferencias de datos personales fuera de la UE, así como una multa del 4 % de la facturación global para aquellas organizaciones que incumplan las obligaciones de cumplimiento del RGPD. En general, el RGPD establece un punto único de aplicación al exigir que las empresas colaboren con una autoridad de control principal en cuestiones de protección de datos transfronterizas.
¿Se aplica el RGPD a mi empresa?
Si trata datos personales en el marco de una organización establecida en la UE, el RGPD le será de aplicación, independientemente de que trate o no datos personales en la UE. Por «tratamiento» se entiende cualquier operación realizada sobre datos personales, como la recogida, el almacenamiento, la transferencia, la divulgación o la supresión.
Si no está establecido en la UE, el RGPD le es de aplicación si ofrece bienes o servicios (de pago o gratuitos) a interesados de la UE o si supervisa el comportamiento de dichas personas dentro de la UE. La supervisión puede abarcar desde la instalación de cookies en un sitio web hasta el seguimiento del comportamiento de navegación de los interesados, pasando por actividades de vigilancia de alta tecnología.
En virtud de la legislación europea en materia de protección de datos, la organización que trata los datos personales se divide en «responsables del tratamiento», es decir, las entidades que controlan los datos personales, y los «encargados del tratamiento», es decir, las entidades que tratan los datos personales únicamente siguiendo las instrucciones de los responsables del tratamiento. El RGPD se aplica tanto a los responsables del tratamiento como a los encargados del tratamiento.
Aviso legal
Esta carta no es ni un tratado exhaustivo sobre la protección de datos de la UE, ni un asesoramiento jurídico que su empresa pueda utilizar para cumplir con la legislación europea en materia de protección de datos, como el RGPD. Por lo tanto, no puede basarse en este documento como asesoramiento jurídico, ni como recomendación de una interpretación jurídica concreta.
A continuación, te ofrecemos una lista de preguntas para evaluar tu nivel de cumplimiento del RGPD:
- «¿Qué datos personales recopilamos y almacenamos?»
- «¿Transferimos datos personales fuera de la UE y, en caso afirmativo, hemos establecido las garantías adecuadas?»
- «¿Estamos recopilando o tratando categorías especiales de datos personales, como los datos sensibles?»
- «¿Se trata de “datos personales”, datos sobre menores, datos biométricos o genéticos, etc.? Y, en caso afirmativo, ¿cumplimos con la normativa a la hora de recopilarlos, tratarlos y almacenarlos?»
- «¿Las mantenemos a salvo utilizando un nivel de seguridad adecuado al riesgo? Por ejemplo, ¿será necesario recurrir al cifrado o a la seudonimización para proteger los datos personales que tenemos en nuestro poder? ¿Limitamos el acceso para asegurarnos de que solo se utilicen para los fines previstos?»
- «¿Nos aseguramos de no conservarlos más tiempo del necesario y de mantenerlos actualizados?»
- «¿Los hemos obtenido de forma justa? ¿Contamos con los consentimientos necesarios y se ha informado a las personas afectadas de la finalidad específica para la que vamos a utilizar sus datos? ¿Hemos sido claros e inequívocos respecto a dicha finalidad y se les ha informado de su derecho a retirar su consentimiento en cualquier momento?»
¿Qué va a cambiar con el RGPD?
Consentimiento
Cada vez que un interesado esté a punto de facilitar sus datos personales, el responsable del tratamiento (normalmente una empresa) debe asegurarse de que el interesado haya dado su consentimiento. El RGPD refuerza las normas de información a la hora de recabar el consentimiento, que debe ser «libre, específico, informado e inequívoco», y exige que los responsables del tratamiento utilicen un lenguaje jurídico «claro y sencillo» que se distinga claramente del resto de cuestiones. Los responsables del tratamiento también estarán obligados a aportar pruebas de que sus procesos cumplen con la normativa y se siguen en cada caso. Anteriormente, en virtud de la Directiva sobre Protección de Datos (DPD), el consentimiento podía deducirse de una acción o inacción en circunstancias en las que dicha acción o inacción significara claramente el consentimiento. Así, la directiva dejaba abierta la posibilidad de un mecanismo de «opt-out». Sin embargo, esto cambiará en virtud del RGPD, que exige que el interesado manifieste su consentimiento mediante «una declaración o una acción afirmativa clara».
En esencia, no se puede obligar a su cliente a dar su consentimiento, ni puede este ignorar que está consintiendo el tratamiento de sus datos personales. Asimismo, debe saber exactamente a qué está dando su consentimiento y estar informado de antemano de su derecho a revocar dicho consentimiento. La obtención del consentimiento requiere una manifestación positiva de la aceptación; no puede deducirse del silencio, de casillas marcadas de antemano ni de la inactividad. Esto significa que, en el futuro, será cada vez más importante informar al usuario durante el proceso de «opt-in».
Nuevos derechos para los particulares
El reglamento establece asimismo dos nuevos derechos para los interesados: el «derecho al olvido», que obliga a los responsables del tratamiento a notificar a los destinatarios posteriores las solicitudes de supresión, y el «derecho a la portabilidad de los datos», que permite a los interesados solicitar una copia de sus datos en un formato común. Gracias a estos dos derechos, a partir de ahora será más fácil para los usuarios solicitar que se elimine cualquier información almacenada o que se les faciliten los datos que se hayan recopilado sobre ellos.
Solicitudes de acceso
Los interesados siempre han tenido derecho a solicitar el acceso a sus datos. Sin embargo, el RGPD refuerza estos derechos. En la mayoría de los casos, no se podrá cobrar por la tramitación de una solicitud de acceso, salvo que se pueda demostrar que el coste es excesivo. El plazo para tramitar una solicitud de acceso también se reducirá a 30 días. En determinados casos, las organizaciones pueden denegar una solicitud de acceso, por ejemplo, cuando la solicitud se considere manifiestamente infundada o excesiva. No obstante, las organizaciones deberán establecer políticas y procedimientos de denegación claros y demostrar por qué la solicitud cumple dichos criterios.
- Conseguir la adhesión y formar un equipo
- Concienciar a los directivos de la organización sobre la importancia del cumplimiento del RGPD.
- Conseguir el apoyo de la dirección para obtener los recursos de personal y las inversiones financieras necesarias.
- Elija a una persona encargada de coordinar las medidas para garantizar el cumplimiento del RGPD.
- Crear un comité directivo compuesto por responsables funcionales clave
- Identificar a los defensores de la privacidad en toda la organización
- Analizar las medidas existentes en materia de privacidad y seguridad para identificar las necesidades
- Identifica todos los sistemas en los que la organización almacena datos personales y crea una
- inventario de datos
- Crear un registro de las actividades de tratamiento de datos y realizar una evaluación del impacto en la privacidad.
- evaluación de cada actividad de alto riesgo
- Asegurarse de que haya avisos de privacidad en todos los lugares donde se recopilen datos personales.
- Establecer controles para limitar el uso de los datos por parte de la organización a los fines para los que se recopilaron.
- ha recopilado los datos
- Establecer mecanismos para gestionar las preferencias de consentimiento de los interesados
- aplicar las medidas de seguridad administrativas, físicas y tecnológicas adecuadas
- y los procesos que permiten detectar y responder ante las infracciones de seguridad
- Establecer procedimientos para atender las solicitudes de acceso de los interesados,
- rectificación, oposición, limitación, portabilidad y supresión (derecho al olvido)
- celebrar contratos con empresas afiliadas y proveedores que recopilen o reciban datos de carácter personal
- Establecer un proceso de evaluación del impacto sobre la privacidad
- Gestionar la formación en materia de confidencialidad y seguridad dirigida a los empleados y proveedores.
- Recopila copias de las políticas de privacidad y los formularios de consentimiento, del inventario de datos y del registro de actividades de tratamiento de datos, de las políticas y procedimientos escritos, de los materiales de formación, de los acuerdos de transferencia de datos dentro de la empresa y de los contratos con los proveedores.
- Si es necesario, nombre a un delegado de protección de datos e identifique la autoridad de control de la UE correspondiente.
- Realizar evaluaciones periódicas de riesgos
El camino de Trackforce hacia el cumplimiento del RGPD
Trackforce se compromete a ayudar a sus clientes a cumplir con el RGPD. Hemos analizado minuciosamente los requisitos del RGPD y nos esforzamos por introducir mejoras en nuestros productos, contratos y documentación con el fin de facilitar el cumplimiento de dicho reglamento.
Hoja de ruta de productos
Derecho al olvido
| Tipo de datos personales | Período máximo de retención | Acción tras el periodo de conservación |
|---|---|---|
| Contenidos personales (fotos y vídeos) | Hasta 3 meses después de la creación | Eliminado |
| Datos sobre los visitantes | Hasta 3 meses después de la visita | Anonimizado |
| El historial de datos GPS | Hasta 6 meses después de la creación | Eliminado |
| Datos de formación | Hasta 12 meses después de la salida del empleado | Eliminado |
| Todos los informes | Hasta 5 años después de la constitución | Eliminado |
| Las diferentes actividades de los campos del modelo | Hasta 5 años después de la constitución | Anonimizado |
A continuación te explicamos cómo configurar tus ajustes del RGPD:
- Ve a «Ajustes» > «Ajustes de la cuenta»
- Haz clic en la configuración del RGPD
- Para cada categoría, seleccione el plazo general de conservación de los datos (por defecto aparecerá el plazo más largo posible).
- También puede establecer períodos de retención diferentes para distintos clientes utilizando la opción «configurar excepciones para clientes».
Por su parte, una vez finalizada la relación comercial con un cliente, puede conservar sus datos personales hasta 5 años y sus archivos multimedia personales (fotos y vídeos) hasta 3 meses.
Portabilidad de los datos
Puede utilizar la plataforma Trackforce para gestionar las solicitudes de sus clientes relativas a la exportación de sus datos. Los datos se pueden extraer previa solicitud.
Software de gestión
Trackforce ha integrado la seguridad en cada capa de la plataforma. La capa de infraestructura incluye la replicación, las copias de seguridad, el cifrado y la recuperación ante desastres. Los servicios de red cuentan con cifrado en tránsito y detección avanzada de amenazas mediante IPS/IDS. Nuestros servicios de aplicaciones incorporan la gestión de identidades, la autenticación de dos factores y los permisos de usuario.
Restricción del tratamiento
Trackforce mejora sus productos para que los responsables del tratamiento o los encargados del tratamiento puedan restringir técnicamente el uso de los datos personales (por ejemplo, limitando el acceso a los informes o asignando los datos personales de un interesado a cuentas específicas). Asimismo, se incluirá una cláusula de exención de responsabilidad en todos los archivos PDF o correos electrónicos enviados por la aplicación, en la que se solicitará la eliminación del documento al finalizar el plazo de conservación (se indicará la fecha exacta).
Nuestra documentación jurídica
Responsabilidad/Transparencia
A medida que se acerca el mes de mayo de 2018, Trackforce ha nombrado a un delegado de protección de datos (DPO) y se está centrando en las medidas de cumplimiento del RGPD. Nuestro equipo jurídico se está encargando de garantizar que nuestra documentación jurídica (es decir, nuestras Condiciones de servicio al cliente, nuestro Acuerdo de tratamiento de datos y nuestra Política de privacidad) se actualice para reflejar cualquier cambio en los productos e incluir las disposiciones obligatorias relativas al encargado del tratamiento exigidas por el artículo 28 del RGPD.
También hemos creado la dirección de correo electrónico [email protected] para todas las preguntas y solicitudes relacionadas con el RGPD.
Consentimiento
A lo largo de todas nuestras medidas organizativas y nuestra documentación jurídica (es decir, nuestras condiciones de servicio al cliente, nuestro acuerdo de tratamiento de datos y nuestra política de privacidad), Trackforce se asegura de que el interesado haya dado su consentimiento, tal y como se define en el RGPD, tanto en lo que respecta a la recogida como al tratamiento de los datos.
Preguntas frecuentes
¿Con quién debo ponerme en contacto para obtener mis datos personales?
Debe enviar un correo electrónico a nuestro delegado de protección de datos (DPD) [email protected] para cualquier consulta relacionada con el RGPD.
¿Qué documentos debo presentar para obtener mis datos personales?
Debe presentar cualquier documento que acredite su identidad.
¿Es posible modificar mi configuración del RGPD una vez creada?
Sí, en cualquier momento.
¿Durante cuánto tiempo conserváis los datos de los clientes?
Cada cliente establece el plazo de conservación que prefiera, dentro de los límites establecidos por el RGPD.
¿Qué debo hacer si un cliente quiere eliminar sus datos antes que los demás?
Puedes crear excepciones en la página de configuración
¿Es posible recuperar mis datos una vez que se hayan anonimizado?
La anonimización, tal y como la define el RGPD, es irreversible.
¿Qué tipo de datos personales recopilan?
Depende de su empresa de seguridad; póngase en contacto con ella o con su delegado de protección de datos, si lo hay.
¿Qué tipo de datos de su plataforma deben cumplir con el RGPD?
Medios que contienen datos personales, historial de GPS, datos de visitantes, datos de empleados y campos de datos personales en las plantillas de actividad (corresponde a cada cliente definir los datos que debe proteger).
¿Qué ocurre si tengo que presentar una denuncia por un incidente grave ante las compañías de seguros o ante la justicia?
Es responsabilidad del cliente descargar cualquier informe que necesite antes de que finalice el plazo de conservación. Una vez transcurrido dicho plazo, Trackforce no podrá recuperar sus datos.
¿Qué ocurre si se envía un correo electrónico con mis datos (o los de mis empleados)?
En todos los archivos PDF o correos electrónicos enviados por la aplicación se incluirá una cláusula de exención de responsabilidad. Es responsabilidad del destinatario del documento cumplir con los requisitos del RGPD.
¿Puede una filial de Trackforce acceder a los datos de otra filial situada en otro país?
No, los datos personales están aislados y segmentados entre las distintas filiales. Cada filial solo puede acceder a sus propios datos.
¿Puede Trackforce obligar a sus subcontratistas a cumplir con el RGPD?
No; sin embargo, a partir del 25 de mayo de 2018, Trackforce solo recurrirá a subcontratistas que ofrezcan garantías suficientes en cuanto al cumplimiento del RGPD.
¿Qué ocurrirá si Trackforce desarrolla en el futuro nuevas soluciones de software que no estén incluidas en el cumplimiento actual del RGPD?
Con el fin de cumplir con el RGPD, Trackforce llevará a cabo una evaluación de impacto en la privacidad (PIA) cada vez que se lance un nuevo producto.