Clase6 pdf2
Clase6 pdf2
Clase6 pdf2
GDPR
1
Campo de Aplicación de la GDPR
2
Índice
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
3
1 El Data Journey
Debido a la trazabilidad que nos exige la GDPR y al tratamiento que hemos de hacer,
como empresas, de los datos que se almacenan en nuestros sistemas, podemos hablar
del “Data Journey”, que es el camino que el dato recorre por nuestra empresa en todos y
cada uno de sus niveles.
La empresa es responsable del todo lo que pasa a los datos personales durante lo que
llamamos el “Data Journey”.
Los principios sobre los que se asienta y se construya la GDPR, y que la explican en su
totalidad son:
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
4
Entrada
Tratamiento
Retención y seguridad
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
5
Gestión y borrado
La GDPR deja muy claro que la obtención del dato ha de ser justa, legítima y explícita,
informando qué haremos con el dato y, sobre todo, no utilizarlo para otras finalidades:
Legítima; se tiene que pedir consentimiento a los interesados, que han de aceptar
las condiciones solicitadas
Explícita; se tiene que informar en todo momento del uso de los datos la finalidad
con la que serán utilizados
Se ha de conseguir una aceptación por cada finalidad que tratemos de llevar a cabo con
los datos. Así, las condiciones que ha de aceptar el usuario no pueden ser ambiguas,
generales o poco claras. Tampoco podemos meter varias finalidades distintas.
Por ejemplo, si queremos que el cliente nos permita enviarle newsletters después de la
compra, la aceptación a recibir newsletters no puede estar donde ha de aceptar las
condiciones generales de contratación. O no podemos pedir permiso para enviar
newsletters y para ceder sus datos a empresas terceras, sino que ambas finalidades han de
estar separadas y se ha de conseguir el consentimiento explícito
Aquí también se tiene en cuenta y aplica la GDPR la transferencia que del mismo
hagamos, el llamado “Privacy by Design”. Es decir, el cómo se guarda ese dato; ¿en una
base de datos? ¿Está securizada y encriptada la comunicación? ¿Se hace una llamada a
una API o se hace un export o ETL para transferir esos datos a nuestro CRM? ¿Está to do
securizado y la empresa ha hecho esfuerzos y procesos para asegurar la privacidad,
desde el diseño del formulario hasta la transferencia de los datos?
1
Para fines puramente estadísticos y si explícitamente el usuario nos ha dado el consentimiento, se puede enviar una
encuesta para saber gustos, sexo etc y tener nuestros estudios de mercado. Si no, para realizar la compra, los gustos o
el sexo del cliente no es necesario saberlo ni tratar esa información
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
6
Si la finalidad cambia hay que notificar al usuario y este ha de aceptar el nuevo uso.
Siguiendo con el ejemplo de la zapatería, yo puedo pedir que los usuarios se suscriban
a mi newsletter, pero ésta ha de estar relacionada con mi actividad económica.
La GDPR no pone un plazo máximo, pero no por ello podemos poner límites que serían
un fraude de ley (por ejemplo, 100 años). Aunque depende de cada organización, un
horizonte de retención de datos personales de 3 a 5 años sería algo lógico y no
contravendría la GDPR.
La empresa ha de velar por la seguridad de los datos personales en todo el ciclo de vida
En los últimos años es habitual entrar del dato o “Data Journey”. También aquí aplica el principio del “Privacy by Design” en:
en webs con certificados de
seguridad SSL implementados en Obtención; log-ins seguros, securización de los portales web o aplicaciones,
todo el sitio, no sólo en procesos de
encriptación de la transferencia de la información de formularios…
compra (protocolo https). Aunque
muchos lo hacen por recomendación Las Bases de Datos donde los datos se almacenan han de estar securizadas, y la
de Google (SEO) y, aunque la GDPR
empresa ha de hacer un esfuerzo continuo para estar al día (ser consciente de
no habla en ningún momento de
las nuevas amenazas en seguridad y tomar las medidas preventivas adecuadas)
soluciones técnicas, implementar
certificados SSL y encriptar el tráfico
Cualquier proceso donde se trate el dato
en nuestros sites debe convertirse en
una tarea de obligado cumplimiento Procesos tecnológicos de back-up contra la pérdida de datos
en todas las empresas
La seguridad no se queda sólo en aspectos tecnológicos, sino a los procesos de
gestión de la información y datos que hay dentro de la empresa.
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
7
Por tanto, la GDPR nos obliga a comprobar, revisar y, donde proceda, rehacer los
procesos de la compañía, exactamente lo mismo que ha de hacerse en todo proyecto de
Transformación Digital.
Derecho al olvido y supresión de sus datos (salvo lo que indique la ley. La GDPR
se refiere a la “ofuscación”, es decir, que la empresa no podrá usar esos datos
para campañas o estudios comerciales o comunicaciones, manteniendo sólo los
mínimos imprescindibles según la ley. Por ejemplo, un banco no puede sin más
borrar los datos y operaciones de un cliente, ya que la Administración podría
solicitarlos en caso de que este usuario estuviera siendo investigado por fraude)
Hay controversia sobre esto. Dentro de la UE, hay libertad de transferencia, porque
aplica la GDPR.
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
8
usar esos servicios para otro tipo de datos (mis fotografías personales, PDF con
whitepapers genéricos de productos, documentos que no contravengan la política
interna de empresa y no sean confidenciales como datos de empleados etc).
El borrado del dato ha aparecido en todo el documento, y más que borrado se refiere a la
“ofuscación” o anonimización del dato.
La empresa ha de aninimizar los datos, es decir, deshacerse de todos los datos que
permitan identificar a un usuario (dirección IP, fotografías, datos de género etc… salvo que,
por la actividad de la empresa, estos deban almacenarse) y quedarse con los datos
mínimos que legal y contablemente debe almacenar (datos sobre una transacción
económica).
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Campo de Aplicación de la GDPR
9
Lo que bajo ningún concepto podrá hacer la empresa es hacer ningún tipo de tratamiento
del dato del cliente una vez que éste ha pedido que se borren o cuando ha finalizado el
plazo comunicado y finalidad para el tratamiento de los mismos
4 Conclusiones
La GDPR pone especial énfasis en todo el ciclo de vida del dato, lo que aquí hemos
llamado “Data Journey”, y la gestión de la seguridad que hacemos sobre él.
Las organizaciones, tanto públicas como privadas, sólo podrán solicitar y tratar datos
personales que cumplan con lo siguiente:
El tratamiento de los datos sólo se realiza con la finalidad aceptada. Para finalidades
diferentes, se requiere nueva autorización y aceptación explícita de las mismas
Se prohíbe tanto el mercadeo de datos como dar ciertos servicios a cambio de datos.
Es decir, la empresa es libre de dar o no servicios gratis, pero no con la condición de
obtener datos personales
5 Bibliografía Esencial
(https://www.amazon.es/GDPR-Handbook-Implementing-Protection-
Regulation/dp/0749474947/ref=pd_sbs_14_3?_encoding=UTF8&psc=1&refRID=
Q22KNSK55GZT8TGZE3G9)
®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.