El reglamento general sobre la protección de datos del 27 de abril de 2016, dicho RGPD[1], entró en vigor el 25 de mayo de 2016, reemplazando la Directiva sobre la protección de datos personales adoptada en 1995.
Las disposiciones del RGPD serán aplicables en el conjunto de los 28 Estados miembros de la Unión Europea a partir del 25 de mayo de 2018.
El RGPD refuerza el derecho de las personas a nivel individual e impone nuevas obligaciones a los responsables del tratamiento.
Están afectadas por el RGPD, todas las grandes empresas de más de 250 empleados, las microempresas y las PYME, que deberán ponerse en conformidad, modificando los procedimientos existentes o implementando procedimientos seguros de tratamiento de datos personales; si no quieren ser sancionadas duramente por las autoridades de regulación (por ejemplo: la CNIL).
¿Cuáles son las etapas de cumplimiento? ¿Cuáles son los puntos esenciales del RGPD?
- Designar un delegado de protección de datos (DPO/DPD)
El DPD tiene competencias en materia jurídica y técnica. A menudo se le presenta como el director de orquesta del cumplimiento dentro de una empresa. Es el garante del respeto de la reglamentación dentro de una estructura: informa y asesora al responsable del tratamiento y a los empleados; vela por el cumplimiento del reglamento en materia de protección de datos y de las reglas internas; ofrece asesoramiento en lo que respecta a la protección de datos y coopera con las autoridades de control (en este caso la CNIL, en Francia) sobre las cuestiones relativas al tratamiento de datos.
El DPD representa una ayuda no despreciable para la empresa. Asesora y asiste a la empresa en sus trámites.
- Mapear y mantener registros de tratamientos
Es necesario identificar el conjunto de los tratamientos de datos personales, informatizados o en forma de archivos de papel. Hay que asegurarse de que el tratamiento actual esté en conformidad con las exigencias legales en materia de seguridad, de conservación de datos y de respeto de los derechos de las personas.
Este trabajo de identificación podrá ser solicitado posteriormente por la CNIL.
El empleador debe mapear el conjunto de los tratamientos relativos a los recursos humanos y marketing que utilizan numerosos datos nominativos.
Notemos que se recomienda mapear, desde ahora, los contratos firmados con los socios comerciales y los subcontratistas, ya que ciertas disposiciones del RGPD serán obligatorias en los contratos de subcontratación.
- Definir las acciones a llevar a cabo
Se trata de definir cuáles son los medios puestos a disposición de la empresa para asegurar los datos (anonimización, cifrado).
Además, hay que determinar cuáles son las modalidades de ejercicio de los derechos de las personas en lo que respecta a la recogida del consentimiento y el derecho al olvido.
El empleador solo podrá recoger los datos adecuados, pertinentes y estrictamente necesarios para la finalidad del tratamiento.
Asimismo, dentro de la propia empresa deberá establecerse una política de duración de conservación de datos que prevea la posibilidad de eliminar los datos en cuanto ya no presenten ninguna utilidad con respecto al objetivo perseguido.
Toda la política de privacidad deberá ser revisada en profundidad para proteger los derechos de las personas.
- Gestionar los riesgos
Se pide a las empresas que sepan gestionar los riesgos e identificar claramente los tratamientos de datos que puedan engendrar riesgos consecuentes para los derechos y libertades de las personas.
El RGPD implementa estudios de impacto sobre la vida privada y la protección de datos y consagra el principio de “accountability” (rendición de cuentas).
- Gestionar el proceso interno
La empresa y el DPD deberán establecer un plan de cumplimiento.
Para ello, habrá que revisar los procedimientos internos y organizar la circulación de la información dentro de la empresa.
Los nuevos procedimientos internos deberán priorizar la protección de datos durante todas las fases de un tratamiento (la recogida, la gestión de las solicitudes de rectificación o de acceso, los cambios de proveedores, las modificaciones de los datos recogidos, los fallos de seguridad, la eliminación).
- Sensibilizar a los colaboradores
La sensibilización consiste en formar a los empleados en las nuevas disposiciones previstas por el RGPD y disponer de una documentación completa.
Un registro deberá así ser llevado por el DPD. Se listarán: las diferentes recogidas de datos, las categorías de datos tratados, las herramientas de tratamiento, los procedimientos de verificación de la seguridad de los datos, los fallos de seguridad, las habilitaciones de acceso.
Un balance deberá recopilar todas las acciones llevadas a cabo a favor de la protección de los datos personales.
Paralelamente, el empleador deberá informar a sus empleados o candidatos a la contratación de la implementación del tratamiento de datos personales, de sus finalidades y de las modalidades de ejecución.
La información deberá ser entregada de forma clara y aparecer en diversos soportes (sitio web de la empresa, documentos internos de la empresa, contratos de trabajo, el reglamento interno).
Finalmente, antes de cualquier recogida de datos personales, el empleador deberá asegurarse de haber recogido previamente el consentimiento del empleado o del candidato (opt-in). Deberá prever para tal efecto, sistemas de recogida tales como una autorización escrita o un formulario con casillas para marcar.
¿Cuáles son las diferentes sanciones previstas por el RGPD?
Las sanciones administrativas pueden consistir en: «10 000 000 de euros de multa o, en el caso de una empresa, hasta el 2% del volumen de negocios anual mundial total del ejercicio anterior, reteniéndose el importe más elevado» (artículo 83).
El RGPD prevé una acumulación de sanciones administrativas y penales.
A la empresa condenada se le podrá prohibir continuar total o parcialmente el tratamiento de datos personales, utilizar los datos recogidos o transferirlos.
Finalmente, la víctima podrá obtener reparación de su perjuicio en el plano civil y/o administrativo iniciando una acción legal.
¡Póngase en conformidad ahora mismo!
[1] Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016


