Cuesta creer que ya se acerque el primer aniversario del RGPD. Tras un periodo de transición de dos años, el RGPD entró en vigor el25 de mayo de 2018 y transformó por completo la forma en que las organizaciones abordan la protección de datos.

La legislación se promulgó para adaptarse a un mundo cada vez más digitalizado y para reconocer los derechos de las personas en lo que respecta al uso de sus datos personales.

Muchas organizaciones han dedicado mucho tiempo y esfuerzo a garantizar el cumplimiento de la nueva normativa; sin embargo, para otras, ha sido un proceso más difícil y arduo. Demostrar el cumplimiento del RGPD es un proceso continuo y hay muchos aspectos de la normativa que aún requieren aclaración y que pueden resultar confusos para las organizaciones.

Dos términos que oímos constantemente en relación con el RGPD son «responsables del tratamiento» y «encargados del tratamiento». Es importante comprender la distinción entre ambos términos, ya que de ello dependerán sus responsabilidades en virtud de la normativa.

La distinción entre un responsable del tratamiento y un encargado del tratamiento puede tener consecuencias importantes en la práctica. Si una organización se dedica al tratamiento de datos, es fundamental que establezca las funciones y responsabilidades desde el principio para evitar cualquier confusión en caso de que se produzca una violación de la seguridad de los datos. Esto contribuirá a garantizar que no existan lagunas en las responsabilidades y que las organizaciones puedan abordar estas cuestiones de manera eficiente y eficaz.

¿Qué son los datos personales?

Si su organización trata datos personales, el RGPD le es de aplicación. La UE define los «datos personales» como cualquier información que pueda utilizarse para identificar, directa o indirectamente, a una persona física (el interesado). Esto incluye todo tipo de datos, desde el nombre, la dirección de correo electrónico y la dirección IP hasta las imágenes. También abarca los datos personales sensibles, como los datos biométricos o genéticos, que podrían tratarse con el fin de identificar a una persona.

¿Es usted un «responsable del tratamiento» o un «encargado del tratamiento»?

1 6

Si su organización determina los fines y la forma en que se tratan los datos personales, se considera que es un responsable del tratamiento.

Los responsables del tratamiento de datos desempeñan un papel fundamental en el cumplimiento del RGPD debido a los datos personales de clientes y empleados que conservan y recogen.

Las obligaciones del responsable del tratamiento incluyen:

  • Facilitar una mayor transparencia en el tratamiento de los datos personales en relación con las solicitudes de los interesados
  • Garantizar que las solicitudes de los interesados se tramiten dentro de los plazos establecidos por el RGPD
  • Realización de evaluaciones de protección de datos y designación de responsables de protección de datos
  • Notificar a las autoridades de control las violaciones de datos en un plazo de 72 horas desde el momento en que se detecte la violación.
  • Seguimiento y respuesta ante los cambios en los requisitos normativos
  • Sustitución de los campos de datos identificativos por seudónimos y cifrado de los datos personales
  • Mantenimiento de registros sobre el tratamiento de datos personales a través de un registro de datos personales
  • Gestión y regulación de la interacción con terceros en lo que respecta al tratamiento y la gestión de datos personales

¿Quién es un encargado del tratamiento de datos y cuáles son sus responsabilidades?

Responsabilidades del encargado del tratamiento de datos

Si una persona, organización, organismo u otra entidad actúa en nombre de un responsable del tratamiento, se la considerará un encargado del tratamiento.

Entre los ejemplos de encargados del tratamiento de datos se incluyen:

  • Una entidad externa (por ejemplo, una empresa encargada de la eliminación de la información de los clientes)
  • Un proveedor de servicios en la nube que almacena datos personales
  • Cualquier proveedor de servicios que actúe en su nombre y tenga acceso a los datos personales de un cliente o empleado

Las funciones del encargado del tratamiento de datos incluyen:

  • Decidir qué sistemas informáticos u otros métodos utilizar para recabar datos personales
  • Cómo almacenar los datos personales
  • Seguridad de los datos
  • Medios utilizados para transferir datos de una organización a otra
  • Medios utilizados para recabar datos personales sobre determinadas personas
  • Garantizar que se respete la metodología en la que se basa el calendario de conservación
  • Medios utilizados para eliminar o destruir datos

Los encargados del tratamiento de datos están sujetos a varias obligaciones nuevas en virtud del RGPD, entre las que se incluye la adopción de medidas que garanticen unos niveles adecuados de seguridad de los datos personales en función del riesgo potencial.

Los encargados del tratamiento están obligados a cumplir las instrucciones de los responsables del tratamiento, salvo que dichas instrucciones entren en conflicto con el propio RGPD.

¿Puede un responsable del tratamiento ser también un encargado del tratamiento?

Existen ciertas zonas grises en las que las situaciones pueden solaparse, lo que dificulta distinguir si usted es responsable del tratamiento o encargado del tratamiento. Sin embargo, la ICO es clara en su recomendación al afirmar: «Una organización no puede ser a la vez responsable y encargado del tratamiento en una misma actividad de tratamiento de datos; debe ser una cosa o la otra».

Esto significa que, para determinar qué organización es responsable de la protección de qué datos, es necesario analizar el tratamiento en cuestión, así como las organizaciones implicadas. Asimismo, es importante que, en la medida de lo posible, los sistemas y procedimientos distingan entre los datos «propios» de la organización y los datos que trata por cuenta de terceros.

Descubra también en qué consiste un consentimiento válido según el RGPD

Para garantizar el pleno cumplimiento del RGPD, las organizaciones deberán definir claramente las funciones y responsabilidades a fin de evitar incumplir la normativa. Si tiene alguna duda sobre la situación de su organización, le recomendamos que solicite asesoramiento jurídico para obtener más aclaraciones.

MetaPrivacy se ha diseñado para ofrecer un enfoque basado en las mejores prácticas en materia de cumplimiento normativo sobre la protección de datos. Póngase en contacto con nosotros para obtener más información sobre cómo podemos ayudar a su organización a mejorar su estructura de cumplimiento normativo.

DESCARGO DE RESPONSABILIDAD: El contenido y las opiniones de este blog tienen únicamente fines informativos. No pretenden constituir un asesoramiento legal o profesional de otro tipo y no deben ser invocados o tratados como sustitutos de un asesoramiento específico relevante para circunstancias particulares, la Ley de Protección de Datos o cualquier otra legislación actual o futura. MetaCompliance no aceptará ninguna responsabilidad por errores, omisiones o declaraciones engañosas, o por cualquier pérdida que pueda derivarse de la confianza en los materiales contenidos en este blog.