Saltearse al contenido

RGPD & privacidad

El RGPD (Reglamento General de Protección de Datos, UE 2016/679) regula el tratamiento de datos personales en la UE. Para seguridad importa doble: impone medidas de seguridad sobre los datos y obliga a notificar las brechas. En España se complementa con la LOPDGDD y lo supervisa la AEPD.

Dato personal cualquier info de una persona identificada o identificable
Categorías especiales salud, origen, religión, biometría... (protección reforzada)
Responsable (controller) decide el PORQUÉ y el CÓMO del tratamiento
Encargado (processor) trata datos POR CUENTA del responsable (contrato art. 28)
Interesado la persona cuyos datos se tratan (titular de derechos)
- licitud, lealtad y transparencia; limitación de la finalidad
- minimización de datos; exactitud; limitación del plazo de conservación
- integridad y CONFIDENCIALIDAD (seguridad); responsabilidad proactiva (accountability)
Bases consentimiento, contrato, obligación legal, interés vital, interés público,
interés legítimo (art. 6)
Derechos acceso, rectificación, supresión ("olvido"), oposición, limitación,
portabilidad, no decisiones automatizadas (arts. 15-22)
- art. 25: protección de datos DESDE EL DISEÑO y por DEFECTO
- art. 32: medidas técnicas y organizativas (cifrado, seudonimización, resiliencia, pruebas)
- EIPD/DPIA (art. 35): evaluación de impacto para tratamientos de alto riesgo
- registro de actividades de tratamiento (art. 30); DPO si procede (art. 37)
- a la autoridad (AEPD) en 72 h desde que se tiene conocimiento, si hay riesgo (art. 33)
- a los interesados sin dilación si el riesgo es ALTO (art. 34)
- documentar TODA brecha (aunque no se notifique) -> ligar con dfir-incidentes
- multas de hasta 20 M€ o el 4% de la facturación anual global (la mayor)
- España: LOPDGDD (LO 3/2018) complementa el RGPD; AEPD es la autoridad de control
- transferencias internacionales: mecanismos (cláusulas tipo, decisiones de adecuación)
  • Tratar la seguridad del dato (art. 32) como parte del SGSI: cifrado, seudonimización, pruebas.
  • Privacidad desde el diseño (art. 25) en el threat modeling (Modelado de amenazas/Threat modeling en diseño, LINDDUN).
  • Proceso de notificación de brechas en 72 h integrado en el plan de IR (Respuesta a incidentes).
  • Registro de tratamientos, DPIA para alto riesgo, y contratos de encargado (art. 28) con proveedores.
  • Multas millonarias de la AEPD y otras autoridades por brechas y tratamientos ilícitos.
  • Brechas donde la notificación en 72 h y la documentación marcaron la respuesta regulatoria.
  • Casos de transferencias internacionales (Schrems II) que obligaron a replantear flujos de datos.
  • Registro de actividades de tratamiento (art. 30)
  • Base legal identificada por tratamiento (art. 6)
  • Medidas de seguridad del art. 32 (cifrado, seudonimización, pruebas)
  • Privacidad desde el diseño/por defecto (art. 25) en el SDLC
  • DPIA para tratamientos de alto riesgo (art. 35)
  • Proceso de notificación de brechas 72 h (art. 33) en el IR
  • Contratos de encargado (art. 28) y DPO si procede
  • Gestión de derechos de los interesados