Las organizaciones de todo el mundo pronto darán un suspiro de alivio colectivo cuando, por fin, entre en vigor el inminente plazo del RGPD. En esta entrada, le ofrecemos una lista de comprobación sobre el RGPD para el
Tras toda la planificación y los preparativos llevados a cabo durante los últimos dos años, el RGPD entrará oficialmente en vigor el 25 de mayo y reformará por completo la normativa vigente en materia de protección de datos, otorgando a los ciudadanos de la UE un mayor control sobre sus datos.
Se ha producido una gran agitación de última hora, ya que las empresas se apresuran a garantizar que cumplen con la nueva normativa y que no se exponen a las cuantiosas multas que se impondrán en caso de incumplimiento. Habrá una serie de organizaciones que se han tomado el tiempo necesario para abordar de forma metódica su planificación en relación con el RGPD y otras que lo han dejado todo para el último momento.
Independientemente de la fase en la que se encuentre en su proceso de adaptación al RGPD, nuestra lista de comprobación final le proporcionará algunas pautas sobre lo que debe hacer para asegurarse de que está preparado para los cambios inminentes, así como los pasos que debe seguir para demostrar el cumplimiento normativo en el futuro.
1. Identifique todos los datos personales de los que dispone

La UE define los «datos personales» como cualquier información que pueda utilizarse para identificar, directa o indirectamente, a una persona física (el interesado). Esto incluye, entre otros, el nombre, la dirección de correo electrónico, la dirección IP y las imágenes. También abarca los datos personales sensibles, como los datos biométricos o genéticos, que podrían tratarse con el fin de identificar a una persona.
Si su organización trata datos de ciudadanos europeos, deberá realizar una auditoría y averiguar lo siguiente:
- ¿Qué datos se recopilan?
- ¿De dónde proceden los datos?
- ¿Por qué se recopilan estos datos?
- ¿Cómo se procesa?
- ¿Quién tiene acceso?
- ¿Durante cuánto tiempo se conservan los datos?
- ¿A dónde se transfieren los datos?
- ¿Son necesarios todos los datos?
2. Forme a las personas que gestionan sus datos personales

Un responsable del tratamiento de datos personales es cualquier persona de su organización que esté autorizada a manejar y tratar datos personales. Las responsabilidades suelen asignarse por departamentos. Lo ideal es que cada área de negocio cuente con un responsable de la protección de datos, es decir, una persona que conozca las prácticas relativas al manejo, el tratamiento y la protección de los datos personales. El nombramiento de un responsable del tratamiento de datos personales contribuirá a facilitar el cumplimiento normativo dentro de su organización.
3. Comprender el consentimiento del interesado

El RGPD especifica que debe existir un consentimiento explícito por parte del usuario. Dicho consentimiento debe quedar registrado a efectos de los procesos de información y auditoría. Cuando el tratamiento se base en el consentimiento del interesado, este podrá revocar dicho consentimiento en cualquier momento. Asimismo, tiene derecho a saber durante cuánto tiempo se conservarán sus datos personales para su tratamiento futuro. Si su organización trata datos de menores de edad, debe asegurarse de disponer de los sistemas adecuados para verificar la edad de cada uno de ellos y obtener el consentimiento de sus tutores.
Se debe facilitar a los interesados notificaciones claras y fáciles de entender. Asimismo, deben tener derecho a saber qué medidas de seguridad se han adoptado para proteger sus datos personales y si hay terceros implicados en el tratamiento de sus datos.
4. Actualización de los procedimientos para la tramitación de las solicitudes de los interesados

Las organizaciones deben contar con procedimientos para atender las solicitudes de los interesados. Se debe permitir a los interesados ejercer sus derechos de forma gratuita y las organizaciones deben dar cumplimiento a dichas solicitudes en el plazo de un mes desde su recepción, o con una prórroga máxima de dos meses, en función de la complejidad y el número de solicitudes.
5. Plan para la detección y la respuesta ante violaciones de la privacidad

Una vez que las organizaciones tienen conocimiento de que se está produciendo una violación de la privacidad, la prioridad inmediata es impedir que dicha violación continúe. El RGPD exige que las organizaciones notifiquen cualquier violación de datos personales a la autoridad de control competente en un plazo de 72 horas desde su detección.
Si la violación de datos conlleva un riesgo elevado de que se vean afectados los derechos y libertades de una persona, se deberá notificar a dicha persona con carácter inmediato.
Las empresas deben contar con un plan de respuesta ante incidentes en el que se describa cómo se identificarán los incidentes, quiénes intervendrán, cómo se contendrá y eliminará la amenaza, y cómo la empresa documentará y notificará la infracción.
6. Demostrar que comprende la protección de datos

Las organizaciones deben demostrar que su personal ha leído y comprendido las políticas del RGPD. El hecho de poder aportar esta prueba sitúa a las organizaciones en una posición sólida para demostrar que la «privacidad» se ha convertido en una parte integral de su actividad diaria. La formación en línea es una de las mejores formas de garantizar que el personal comprenda plenamente la política del RGPD.
Un programa de formación en línea no solo garantizará la eficacia de la experiencia formativa, sino que también permitirá a las organizaciones demostrar que las políticas se han difundido adecuadamente, de forma significativa y cuantificable.
7. Informar sobre las iniciativas de cumplimiento en curso

El RGPD exige que las organizaciones evalúen la eficacia de las prácticas operativas relacionadas con los datos personales. Llevar a cabo evaluaciones periódicas de las medidas de cumplimiento y contar con una estructura de presentación de informes permitirá a las empresas demostrar su responsabilidad ante la alta dirección, las partes interesadas y las autoridades de control en caso de que sea necesario. La eficacia de un programa de cumplimiento continuo requiere el seguimiento de indicadores cuantificables y el ajuste de los procesos cuando se detecten inconsistencias.
8. Realizar una revisión de la ciberseguridad

La ciberdelincuencia sigue evolucionando y creciendo a un ritmo vertiginoso, y supone un peligro real para las organizaciones de todo el mundo. Las organizaciones deben evaluar el nivel de seguridad de su red, la facilidad con la que podría ser vulnerada, si los datos están cifrados y si el personal está formado para reconocer los riesgos.
La mayoría de las filtraciones de datos comienzan con un simple correo electrónico de phishing, por lo que es fundamental que las organizaciones inviertan en la formación de sus empleados para que puedan identificar estas amenazas y responder a ellas de forma adecuada.
La inminente fecha límite del RGPD no supone, en modo alguno, el final del proceso de cumplimiento. El RGPD seguirá evolucionando con el tiempo y las organizaciones deberán actualizar constantemente sus procesos y sistemas para cumplir con el reglamento.
Si desea obtener más información sobre cómo su organización puede mejorar su enfoque en materia de cumplimiento del RGPD, haga clic aquí para descubrir cómo MetaCompliance puede ayudarle.
Formación para el personal sobre el RGPD, fácil de entender
Nuestros breves «nanovídeos» permitirán a su personal comprender los aspectos clave del RGPD. Se trata del programa de formación sobre el RGPD de mayor calidad que existe. Descubra por qué nuestros clientes están avanzando en sus proyectos relacionados con el RGPD.
AVISO LEGAL: El contenido y las opiniones que figuran en este blog tienen carácter meramente informativo. No pretenden constituir asesoramiento jurídico ni de otro tipo, y no deben tomarse como referencia ni considerarse un sustituto del asesoramiento específico pertinente a circunstancias concretas, a la Ley de Protección de Datos ni a ninguna otra legislación vigente o futura. MetaCompliance no asumirá responsabilidad alguna por cualquier error, omisión o afirmación engañosa, ni por cualquier perjuicio que pudiera derivarse de la confianza depositada en los materiales contenidos en este blog.