RGPD & privacidad
El RGPD (Reglamento General de Protección de Datos, UE 2016/679) regula el tratamiento de datos personales en la UE. Para seguridad importa doble: impone medidas de seguridad sobre los datos y obliga a notificar las brechas. En España se complementa con la LOPDGDD y lo supervisa la AEPD.
Conceptos clave
Sección titulada «Conceptos clave»Dato personal cualquier info de una persona identificada o identificableCategorías especiales salud, origen, religión, biometría... (protección reforzada)Responsable (controller) decide el PORQUÉ y el CÓMO del tratamientoEncargado (processor) trata datos POR CUENTA del responsable (contrato art. 28)Interesado la persona cuyos datos se tratan (titular de derechos)Principios (art. 5)
Sección titulada «Principios (art. 5)»- licitud, lealtad y transparencia; limitación de la finalidad- minimización de datos; exactitud; limitación del plazo de conservación- integridad y CONFIDENCIALIDAD (seguridad); responsabilidad proactiva (accountability)Bases legales y derechos
Sección titulada «Bases legales y derechos»Bases consentimiento, contrato, obligación legal, interés vital, interés público, interés legítimo (art. 6)Derechos acceso, rectificación, supresión ("olvido"), oposición, limitación, portabilidad, no decisiones automatizadas (arts. 15-22)Seguridad y privacidad por diseño
Sección titulada «Seguridad y privacidad por diseño»- art. 25: protección de datos DESDE EL DISEÑO y por DEFECTO- art. 32: medidas técnicas y organizativas (cifrado, seudonimización, resiliencia, pruebas)- EIPD/DPIA (art. 35): evaluación de impacto para tratamientos de alto riesgo- registro de actividades de tratamiento (art. 30); DPO si procede (art. 37)Notificación de brechas (clave para IR)
Sección titulada «Notificación de brechas (clave para IR)»- a la autoridad (AEPD) en 72 h desde que se tiene conocimiento, si hay riesgo (art. 33)- a los interesados sin dilación si el riesgo es ALTO (art. 34)- documentar TODA brecha (aunque no se notifique) -> ligar con dfir-incidentesSanciones y marco español
Sección titulada «Sanciones y marco español»- multas de hasta 20 M€ o el 4% de la facturación anual global (la mayor)- España: LOPDGDD (LO 3/2018) complementa el RGPD; AEPD es la autoridad de control- transferencias internacionales: mecanismos (cláusulas tipo, decisiones de adecuación)Blue Team / GRC
Sección titulada «Blue Team / GRC»- Tratar la seguridad del dato (art. 32) como parte del SGSI: cifrado, seudonimización, pruebas.
- Privacidad desde el diseño (art. 25) en el threat modeling (Modelado de amenazas/Threat modeling en diseño, LINDDUN).
- Proceso de notificación de brechas en 72 h integrado en el plan de IR (Respuesta a incidentes).
- Registro de tratamientos, DPIA para alto riesgo, y contratos de encargado (art. 28) con proveedores.
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- Multas millonarias de la AEPD y otras autoridades por brechas y tratamientos ilícitos.
- Brechas donde la notificación en 72 h y la documentación marcaron la respuesta regulatoria.
- Casos de transferencias internacionales (Schrems II) que obligaron a replantear flujos de datos.
Checklist de prueba
Sección titulada «Checklist de prueba»- Registro de actividades de tratamiento (art. 30)
- Base legal identificada por tratamiento (art. 6)
- Medidas de seguridad del art. 32 (cifrado, seudonimización, pruebas)
- Privacidad desde el diseño/por defecto (art. 25) en el SDLC
- DPIA para tratamientos de alto riesgo (art. 35)
- Proceso de notificación de brechas 72 h (art. 33) en el IR
- Contratos de encargado (art. 28) y DPO si procede
- Gestión de derechos de los interesados