El Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679) básicamente regula cómo se deben tratar legalmente los datos personales (incluida la forma en que se recopilan, usan, protegen o se interactúa con ellos en general). Tiene como objetivo fortalecer la protección de datos para todas las personas cuyas información personal entre dentro de su ámbito de aplicación, devolviéndoles el control de sus datos personales.
Sin embargo, implementar las normas contenidas en la ley en la práctica puede ser todo un desafío técnico. Esto es especialmente cierto para la gestión de la privacidad interna. Los usuarios deben poder describir qué datos recopilan, para qué fines, las partes involucradas y algunos detalles adicionales de toda la empresa, incluidos los datos de los empleados.
Si necesitas más información general sobre el RGPD, consulta nuestra guía completa del RGPD.
Esta guía tiene como objetivo guiarte paso a paso a través de nuestra herramienta de gestión de la privacidad interna.
Ten en cuenta que, aunque el RGPD es una razón muy común para esforzarse más en la gestión de la privacidad interna, nuestra herramienta no está diseñada exclusivamente para su aplicación bajo el RGPD. También se puede utilizar para la gestión de la privacidad interna en general, incluso por empresas que no tienen ningún usuario/cliente en la UE.
Continúa leyendo o consulta nuestro tutorial completo (en inglés).
El RGPD exige que tanto los responsables como los encargados del tratamiento de datos mantengan un registro de las actividades de tratamiento. Dicho registro debe realizarse por escrito, incluso en formato electrónico. El Registro de las actividades de tratamiento ha sido diseñado específicamente para que los responsables y los encargados del tratamiento cumplan con este requisito.
El registro de las actividades de tratamiento debe ponerse a disposición de la autoridad de control si esta lo solicita.
Las empresas u organizaciones que emplean a menos de 250 personas están exentas de este requisito.
👉 Sin embargo, si empleas a menos de 250 personas, pero coincides con uno de los siguientes puntos, estás obligado a cumplir este requisito del RGPD:
Las áreas son perímetros dentro de los cuales las actividades de tratamiento de datos son homogéneas. Algunos ejemplos de áreas son tu sitio web, app móvil, tiendas físicas, empleados, contratación, instalaciones de fabricación, etc. Puedes proporcionar una descripción de cómo se tratan los datos para cada una de ellas, como probablemente ya estés haciendo con nuestro generador de políticas de privacidad o el generador de términos de servicio para cualquier sitio determinado. En resumen, las áreas son réplicas de la entidad “sitio” que están conectadas entre sí y que puedes crear a voluntad.
En tu cuenta, puedes añadir miembros, que puedes asociar con un rol específico (como responsable del tratamiento, encargado del tratamiento, etc.) o un área específica.
Puedes elegir el rol que tiene un miembro determinado de entre de las siguientes opciones:
Por ejemplo, una empresa de internet puede recopilar información de sus usuarios a través de su sitio web y almacenarlos en un servicio en la nube proporcionado por un tercero. En este caso, la empresa de internet sería el responsable del tratamiento y la organización encargada del servicio en la nube sería el encargado del tratamiento.
Puedes considerarlo básicamente como una libreta de direcciones. Todos los titulares actuales también son miembros.
Importante: los valores predeterminados que introduces en la sección de miembros del área se aplican por defecto a cada servicio.
Los siguientes miembros están disponibles por defecto:
Tu política de privacidad debe adaptarse a las actividades de recopilación de datos de tu web o app. Para ello, tienes que añadirle servicios.
Los servicios generalmente se clasifican en dos categorías distintas:
Cuando estés decidiendo qué servicios añadir a tu política de privacidad, puede que te ayude hacerte las siguientes preguntas:
En la siguiente sección, repasaremos los nuevos campos que hemos añadido para facilitar tu gestión de privacidad interna (puedes encontrar estos campos en la ventana de personalización que aparece cuando añades un servicio). Esto se llevará a cabo paso a paso para poder ayudarte a elegir la mejor opción para tu caso personal.
Estos 2 campos están ahí simplemente para facilitarte las cosas, para que puedas describir el servicio en cuestión. Un ejemplo de etiqueta podría ser “centro de datos DE” y la descripción correspondiente podría ser “centro de datos de Frankfurt”.
Este campo tan solo se aplica a algunos servicios, y te permite especificar si estás guardando datos en la UE. Un buen ejemplo de este tipo de campo es “Servicios Web de Amazon” (abreviado normalmente como “AWS”, por sus siglas en inglés).
Este campo tan solo aparece en algunos servicios, y te permite especificar el tipo de datos personales recopilados a través del servicio en cuestión.
Según el RGPD, tan solo se pueden tratar datos personales si existe al menos una base jurídica para hacerlo.
Las bases jurídicas son:
En nuestra herramienta, puedes elegir entre las siguientes opciones:
Esto tan solo se aplica cuando transfieres datos personales fuera de la UE, así que, por favor, elige en consecuencia.
Puedes elegir entre las siguientes opciones:
Responsable del tratamiento
Hace referencia a cualquier persona o entidad legal que determina los fines y medios del tratamiento de datos personales.
Encargados del tratamiento
Hace referencia a cualquier persona o entidad legal que trata datos personales por cuenta del responsable del tratamiento.
Miembros de la organización del responsable del tratamiento
Un ejemplo común son los empleados de la empresa/organización en cuestión.
Interesados
Pueden ser, por ejemplo, tanto los usuarios del sitio web o app en cuestión, como los visitantes o clientes de una tienda física.
En situaciones normales, los asuntos que utilizan el “consentimiento” como base jurídica para el tratamiento, deben tener todos los derechos seleccionados. Nuestra solución de ofrece las siguientes opciones:
Este campo se refiere a cuánto tiempo se almacenan los datos. La opción por defecto es “conservar los datos durante el tiempo necesario para cumplir con el propósito” y debería aplicarse a la mayoría de los casos. De lo contrario, puedes elegir entre un período de 1 a 5 años.
Algunos ejemplos comunes son el método de cifrado utilizado o las evaluaciones de vulnerabilidad/pruebas de penetración, lo que significa que debes probar tus sistemas técnicos periódicamente para evaluar la seguridad y la resistencia de los mismos.
Otra medida importante es la denominada “copia de seguridad y almacenamiento de medios de copia de seguridad”, lo que significa que es recomendable mantener los medios de copia de seguridad en un lugar accesible solo para el personal responsable. La seguridad del sitio web debería verificarse, como mínimo, una vez al año.
También es recomendable instalar y mantener un firewall. Es recomendable revisar las configuraciones actuales, gestionar los permisos para los usuarios del sistema, comprobar que el sistema esté actualizado y, por último, proceder con la instalación en dispositivos portátiles. Sin embargo, tener un firewall activo no es obviamente nada nuevo en relación con el RGPD, y debe considerarse como una medida de seguridad mínima ya prevista por los estándares actuales.
En nuestra herramienta, podrás elegir una de las siguientes opciones:
Para describir detalladamente el tratamiento de los datos según lo exige el RGPD, debes ser muy concreto a la hora de describir tus prácticas de recopilación de datos. Una situación muy común es la de un sitio web que tiene varios formularios de contacto y donde cada formulario se dirige a personas diferentes o para el cual los datos se comparten con diferentes partes. Otro ejemplo es tener dos newsletters distintas para grupos de usuarios o clientes diferentes.
Nuestra herramienta de gestión interna de la privacidad te permite, por lo tanto, añadir distintas versiones del mismo servicio.
Veamos ahora una serie de ejemplos concretos para hacer que la información anterior sea algo más práctica, incluyendo nuestras “opciones alternativas”:
Ejemplo S.A. añade un área del sitio web y configura la política de privacidad, política de cookies, Privacy Controls and Cookie Solution y los términos de servicio.
Para la política de privacidad, se hace lo siguiente:
miembros: aquí establecemos los miembros globales para cada rol que es válido para toda el área. También se pueden especificar los miembros por servicio.
responsable del tratamiento: Ejemplo S.A (el titular)
miembros de la organización del responsable del tratamiento: empleados
encargados del tratamiento:
interesados: usuarios del sitio web
nombre: Ejemplo S.A.
etiqueta: centro de datos DE
descripción: centro de datos de Frankfurt
región: UE
base jurídica para el tratamiento: contrato
quiénes tratan los datos personales: titular, empleados (aquellos que se han establecido a nivel de sitio web)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: ninguno (ya que nos sería imposible proporcionar el servicio si los usuarios se oponen al tratamiento de Ejemplo S.A.)
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
etiqueta: centro de datos NL
descripción: centro de datos de Ámsterdam
región: UE
base jurídica para el tratamiento: contrato
quiénes tratan los datos personales: titular, empleados (aquellos que se han establecido a nivel de sitio web)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: ninguno (ya que nos sería imposible proporcionar el servicio si los usuarios se oponen al tratamiento de Ejemplo S.A.)
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
(si no utilizas Google Analytics en tu web o app, puedes insertar otra herramienta estadística aquí)
nombre: Google Analytics
etiqueta: Google Analytics
descripción: herramienta de seguimiento de Google Analytics
base jurídica para el tratamiento: consentimiento
quiénes tratan datos personales: titular, empleados (de la empresa en cuestión)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: consentimiento
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
nombre: lista de correo y newsletter
etiqueta: newsletter principal (recuerda que puedes tener más de una newsletter o lista de correo)
descripción: lista de correo principal de la newsletter
datos personales personalizados: correo electrónico
base jurídica para el tratamiento: consentimiento
quiénes tratan datos personales: titular, empleados (de la empresa en cuestión)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
etiqueta: drip principal (se refiere a campañas de drip y no a la newsletter estándar)
descripción: campañas de drip
datos personales personalizados: correo electrónico
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
etiqueta: newsletter de producto secundaria
descripción: “”
datos personales personalizados: correo electrónico
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
etiqueta: drip de producto secundario
descripción: “”
datos personales personalizados: correo electrónico
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
etiqueta: newsletter de afiliados
descripción: newsletter para afiliados
datos personales personalizados: correo electrónico
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados, agencia x (que gestiona las campañas de afiliados)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
nombre: Referral Candy
etiqueta: cuenta principal de Referral Candy
descripción: “”
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados, agencia x (que gestiona las campañas de afiliados)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: consentimiento
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
etiqueta: cuenta de Referral Candy para producto secundario
descripción: “”
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados, agencia x (que gestiona las campañas de afiliados)
interesados: usuarios del sitio web
base jurídica para la transferencia de datos: consentimiento
derechos disponibles: información, acceso, rectificación, supresión, limitar el tratamiento, portabilidad de los datos, oposición
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
El usuario añade un área personalizada y la llama “empleados”, para describir los datos personales de sus empleados que trata y sus propósitos.
miembros:
responsable del tratamiento: Ejemplo S.A (el titular)
miembros de la organización del responsable del tratamiento: departamento de recursos humanos
encargados del tratamiento: Sr X, Sr Y
interesados: empleados, consultores
nombre: elaboración de nóminas
base jurídica para el tratamiento: obligación legal
quiénes tratan los datos personales: titular, empleados, departamento de recursos humanos, Sr X, Sr Y
interesados: empleados, consultores
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: ninguno
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
nombre: “Timely” (software de seguimiento del tiempo de los empleados)
base jurídica para el tratamiento: contrato
quiénes tratan los datos personales: titular, empleados, departamento de recursos humanos, Sr X, Sr Y
interesados: empleados, consultores
base jurídica para la transferencia de datos: consentimiento
derechos disponibles: ninguno
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar
El usuario añade un área personalizada y la llama “entrevistas de trabajo”, para describir los datos personales de los candidatos que utiliza y sus propósitos.
miembros:
responsable del tratamiento: Ejemplo S.A (el titular)
miembros de la organización del responsable del tratamiento: empleados, departamento de recursos humanos
encargados del tratamiento:
interesados: candidatos al puesto de trabajo
nombre: evaluación de candidatos
base jurídica para el tratamiento: consentimiento
quiénes tratan los datos personales: titular, empleados, departamento de recursos humanos
interesados: candidatos
base jurídica para la transferencia de datos: sin transferencia de datos
derechos disponibles: ninguno
política de conservación de datos: conservar los datos durante el tiempo necesario para cumplir con el propósito (opción por defecto)
medidas de seguridad: por determinar