Preguntas frecuentes
¿Qué es el registro de destinatarios y en qué ayuda en la gestión de riesgos de terceros?
Nos referimos a destinatarios cuando hablamos de todas las personas físicas, organismos o entidades a los que se comunican datos personales, se traten o no de un tercero. Teniendo en cuenta, que cada vez que se realiza una comunicación de datos a una persona o entidad ajenos al responsable de tratamiento, ya se consideran destinatarios, y por lo tanto es necesario respetar la normativa, informando a los interesados de esta comunicación de datos. Es necesario contar con un registro de todos los destinatarios, de forma que pueda consultarse cualquier información relativa a ellos.
¿Por qué es importante para la protección de datos gestionar los posibles riesgos de terceros?
Todas las empresas tienen relaciones con terceros (por ejemplo, proveedores de software, autoridades, etc.). En estas relaciones comerciales, se comparten datos personales, algo que además, suele ser un requisito necesario y previo a la prestación de un servicio por parte de terceros.
Supongamos que tu departamento de marketing utiliza software para enviar el boletín de noticias. Para que el boletín se pueda enviar a todos los clientes, tu empresa debe transmitir las direcciones de correo electrónico y, por lo tanto, los datos personales de tus clientes, al proveedor del software.
Para que los datos permanezcan protegidos, es necesario cumplir con ciertos requisitos e implementar medidas de protección. La gestión de riesgos de terceros es, por tanto, una parte esencial de la gestión de protección de datos de cualquier empresa , pero lamentablemente a menudo se descuida y luego representa una de las mayores fuentes de riesgo de la empresa.
¿Qué debe contener un registro de destinatarios?
- Nombre y datos de contacto de los responsables, de sus representantes y DPO.
- Fines del tratamiento.
- Descripción de las categorías de interesados y de las categorías de datos personales.
- Categorías de destinatarios a quienes se comunican los datos personales, con la información sobre destinatarios a nivel internacional.
- Si es necesario, las transferencias de datos personales a nivel internacional, identificando el tercer país u organización internacional. Si se trata de transferencias indicadas en el artículo 49, apartado 1, párrafo segundo2, también se incluiría la documentación de garantías adecuadas.
- Plazos previstos para la supresión de las diferentes categorías de datos si se han podido anticipar.
- Si se dispone de ellas, la descripción general de las medidas técnicas y organizativas de seguridad.
¿Qué son las garantías en las transferencias de datos personales?
Para gestionar correctamente los posibles riesgos en protección de datos de terceros, además de tener una detallada lista de destinatarios, también es importante implementar garantías legales para las transferencia de datos. Dentro de las garantías más conocidas para las transferencias de datos, podemos destacar las Cláusulas Contractuales Tipo , que se utilizan específicamente para la transferencia de datos fuera de la UE . También podemos establecer como garantías para una transferencia de datos segura otras decisiones de adecuación y contratos. Todas las garantías que se utilizan en transferencias de datos son documentos vinculantes o bases legales para la transmisión de datos y garantizan la protección de los datos personales compartidos .
¿Qué consecuencias tiene no prestar atención a la gestión de riesgos de terceros?
Siempre que se compartan datos personales con un tercero , el RGPD y otras leyes de protección de datos indican que hay que proteger adecuadamente los datos ante un acceso no autorizado . Por ejemplo, si uno de tus proveedores externos sufre una brecha de seguridad y la información de sus clientes queda expuesta, esa empresa es responsable de remediar, responder y establecer la comunicación oportuna, ya que se pueden sufrir graves daños operacionales y de reputación además de multas .
Siempre puede sufrirse algún riesgo en la transmisión de datos personales, por lo tanto, es fundamental que siempre revise y evalúe cuidadosamente a los proveedores externos y sea consciente de sus riesgos antes de compartir los datos personales de sus clientes con ellos.