Muchos de los conceptos del RGPD ya los habíamos visto de forma implícita en la actual normativa de la LOPD, no obstante el nuevo reglamento introduce nuevos enfoques y elementos que comportan nuevas obligaciones para las empresas y organizaciones de la UE.
¿Cuáles son las principales novedades que trae el RGPD?
Enfoque de riesgo y responsabilidad proactiva
El enfoque de riesgo implica que la empresa debe tener en cuenta el riesgo del tratamiento para los derechos y libertades de las personas. Así pues, esto implica que cuando haya un riesgo alto de afectar a los derechos y libertades se aplicarán las medidas del RGPD que correspondan.
Para determinar qué medidas del RGPD se aplicarán se tendrá en cuenta la naturaleza, el ámbito, el fin y el contexto del tratamiento. Las medidas del RGPD se aplicarán dependiendo del nivel y tipo de riesgo del tratamiento en cuestión.
Por otra parte, el Principio de Responsabilidad Proactiva expresa que el responsable del tratamiento debe aplicar medidas técnicas y organizativas que garanticen que el tratamiento es conforme con el reglamento. Es decir, la empresa toma la iniciativa en cuanto a la gestión de los datos personales y por tanto analizan la tipología y finalidad de los datos que tratan y, a partir de ese análisis, decide adoptar las medidas adecuadas que sugiere el RGPD.
Nuevos derechos: limitación, portabilidad, olvido
- Cuando los datos ya no sean necesarios en relación con los fines para los que fueron recogidos o tratados.
- Cuando el interesado retire su consentimiento para el tratamiento.
- Cuando el interesado se oponga al tratamiento y no prevalezcan otros motivos legítimos para el tratamiento.
- Cuando los datos hayan sido tratados ilícitamente.
- Cuando los datos deban suprimirse para el cumplimiento de una obligación que se aplique al responsable del tratamiento.
- Cuando los datos se hayan obtenido en relación de la oferta directa a niños de servicios de la llamada “sociedad de la información”.
Endurecimiento de las sanciones
Evaluaciones de riesgos
Aunque es una acción que ya se realizaba de forma implícita con la LOPD, el nuevo reglamento expresa claramente la necesidad de las empresas de realizar una evaluación de riesgos.
El RGPD establece que el responsable debe aplicar medidas de seguridad técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo. Es una obligación que depende del responsable y no del DPO como algunas personas pueden creer. Hay que tener en cuenta que existe un riesgo cuando hay posibilidad de destrucción, pérdida o alteración de los datos personales:
- La transmisión, conservación o tratamiento de forma irregular
- La comunicación o acceso no autorizado
No hay que confundir la evaluación de riesgos con la evaluación de impacto o PIA (Privacy Impact Assessment). Según la AEPD, un PIA es el “ejercicio de análisis de los riesgos que un determinado sistema de información, producto o servicio puede entrañar para el derecho fundamental a la protección de datos de los afectados, con el fin de afrontar la gestión eficaz de medidas necesarias para eliminarlos o mitigarlos”. ¿Cuándo se aplica un PIA?
- Evaluación sistemática y exhaustiva de aspectos personales (perfiles)
- Tratamientos a gran escala
- Observación sistemática a gran escala de una zona de acceso público
Registro de Actividades de Tratamiento (RAT)
EL RGPD también establece que las empresas deberán recopilar y notificar un registro de actividades de tratamiento de datos personales, es decir, especificar qué tipo de datos se recogen, con qué finalidad, quiénes son los encargados de tratamiento.
La obligación de realizar el RAT corresponde al responsable y a los encargados de tratamiento. ¿Qué requisitos hay que cumplir para estar obligado a realizar el RAT?
- Cuando una empresa u organización tiene más de 250 trabajadores.
- Cuando realizas tratamientos que pueden ocasionar un riesgo para los derechos y libertades de los interesados o incluya categorías especiales de datos o aquellos relativos a condenas de infracciones.
- Si se realizan tratamientos que no sean ocasionales.