Material de lectura "Conocimiento del Reglamento General de Protección de Datos de la UE"

4.1 Entender y explicar el RGPD a las estudiantes

El Reglamento General de Protección de Datos (RGPD), acordado por el Parlamento Europeo y el Consejo en abril de 2016, sustituirá a la Directiva de Protección de Datos 95/46/CE en la primavera de 2018 como ley principal que regula cómo las empresas protegen los datos personales de los ciudadanos de la UE.

El propósito del GDPR es imponer una ley de seguridad de datos uniforme a todos los miembros de la UE, de modo que cada estado miembro ya no tenga que redactar sus propias leyes de protección de datos y las leyes sean coherentes en toda la UE. Además de los miembros de la UE, es importante señalar que cualquier empresa que comercialice bienes o servicios a residentes de la UE, independientemente de su ubicación, está sujeta al reglamento. En consecuencia, el RGPD tendrá un impacto en los requisitos de protección de datos a nivel mundial.

El propio RGPD contiene 11 capítulos y 91 artículos. A continuación se indican algunos de los capítulos y artículos que tienen mayor impacto potencial en las operaciones de seguridad:

  • Artículos 17 & 18 – Artículos 17 y 18 del RGPD dan a los interesados más control sobre los datos personales que se procesan automáticamente. El resultado es que los interesados pueden transferir sus datos personales entre proveedores de servicios con mayor facilidad (también llamado "derecho a la portabilidad"), y pueden ordenar a un responsable del tratamiento que borre sus datos personales en determinadas circunstancias (también llamado "derecho de supresión").
  • Artículos 23 & 30 – exigen a las empresas que apliquen medidas razonables de protección de datos para proteger los datos personales y la privacidad de los consumidores contra la pérdida o la exposición.
  • Artículos 31 & 32 – Las notificaciones de violaciones de datos desempeñan un papel importante en el texto del RGPD. El artículo 31 especifica los requisitos para las violaciones de datos individuales: los responsables del tratamiento deben notificar a las Autoridades de Supervisión una violación de datos personales en un plazo de 72 horas a partir del momento en que tengan conocimiento de la misma y deben proporcionar detalles específicos de la violación, como la naturaleza de la misma y el número aproximado de interesados afectados. El artículo 32 exige a los responsables del tratamiento que notifiquen a los interesados lo antes posible las violaciones cuando éstas supongan un alto riesgo para sus derechos y libertades.
  • Artículos 33 & 33a –exigen a las empresas que realicen Evaluaciones de Impacto de la Protección de Datos para identificar los riesgos para los datos de los consumidores y Revisiones de Cumplimiento de la Protección de Datos para garantizar que se abordan esos riesgos.
  • Artículo 35 –exige que determinadas empresas designen responsables de la protección de datos. En concreto, cualquier empresa que procese datos que revelen los datos genéticos, la salud, el origen racial o étnico, las creencias religiosas, etc. de un sujeto debe designar un responsable de protección de datos; estos responsables sirven para asesorar a las empresas sobre el cumplimiento del reglamento y actúan como punto de contacto con las SV. Algunas empresas pueden estar sujetas a este aspecto del RGPD simplemente porque recogen información personal sobre sus empleados como parte de los procesos de recursos humanos.
  • Artículos 36 & 37 –esboza el cargo de responsable de la protección de datos y sus responsabilidades a la hora de garantizar el cumplimiento del RGPD, así como de informar a las autoridades de control y a los interesados.
  • Artículo 45 – amplía los requisitos de protección de datos a las empresas internacionales que recogen o procesan datos personales de ciudadanos de la UE, sometiéndolas a los mismos requisitos y sanciones que las empresas establecidas en la UE.
  • Artículo 79 – esboza las sanciones por incumplimiento del RGPD, que pueden ser de hasta el 4% de los ingresos anuales globales de la empresa infractora en función de la naturaleza de la infracción.

¿Cúales son los principales principios?

  1. Transparencia: Debes asegurarte de que tus procesos de recogida de datos sean transparentes. Eso significa que debe ser fácil para tus estudiantes y visitantes averiguar dónde almacenas sus datos, qué haces con ellos y cómo pueden eliminar tu copia u obtener un registro de la misma.
  2. Recogida y uso lícito: Es importante obtener datos sobre tus estudiantes de forma legal, pero lo que algunas personas no saben es que, una vez que tienes esos datos, sólo puedes utilizarlos para los fines para los que fueron recogidos. Así, por ejemplo, no puedes recopilar datos de tus estudiantes cuando se inscriben en un taller específico y luego utilizarlos para crear una lista de correo para un evento que estás organizando sobre otro tema.
  3. Autorización: De nuevo, no hace falta decirlo, pero debes tener permiso para recopilar los datos de alguien. Esto significa que no puedes "comprar" una lista de correo de otra persona o añadir personas a tu lista de correo cuando se están inscribiendo en tu libro electrónico gratuito sin preguntarles. Y esta última parte es la más importante: DEBES incluir una casilla de verificación en todos tus formularios que pida específicamente el consentimiento de la gente (y no puede estar marcada previamente).
  4. El derecho a irse: Debe tener previsto que las personas se den de baja de su lista de correo y de su base de datos, y debe ser FÁCIL hacerlo.


 

Enlaces para el auto-aprendizaje

Complete Guide to GDPR Compliance

GDPR Principles for Processing Personal Data


4.2. Aplicación del RGPD al coaching y mantenimiento de la confidencialidad

 

En lo que respecta al coaching cualquier información que se posea no debería:

  • estar vinculada a más detalles de las estudiantes
  • contener ninguna imagen de las estudiantes
  • ser compartida con otras personas

Como educador/a, debes saber qué información procesas, identifiquar y mitigar los riesgos y asegurarte de integrar la privacidad y la transparencia en los procesos.

Si la información se mantiene en papel, no hay necesidad de registrarse en el RGPD.  En el caso de los que tienen la información en un ordenador, sigue sin ser necesario registrarse siempre que los beneficios no se utilicen para enriquecer a otros y únicamente:

  • procesar la información necesaria para establecer o mantener el apoyo
  • compartir la información del proyecto con su consentimiento
  • conservar la información el tiempo necesario

Principios del RGPD para el tratamiento de datos personales

  1. Legalidad, Equidad y Transparencia: Una organización debe demostrar una base legal para obtener datos personales para su tratamiento. Debe cumplir los criterios de al menos una (1) de las seis (6) condiciones para el tratamiento, denominadas "bases legales". La recogida de datos personales debe realizarse de manera justa, garantizando que no se han obtenido de manera fraudulenta. El tratamiento de los datos personales debe realizarse con equidad para el individuo, satisfaciendo las expectativas razonables sobre el uso de los datos. Una organización debe ser clara y honesta con los individuos en cuanto a las razones por las que recoge datos personales y cómo pretende procesarlos. La transparencia, además de incluirse como principio de tratamiento, se amplía en el "derecho a ser informado" de los interesados. Para satisfacer este principio, una organización debe cumplir las expectativas de los tres (3) criterios: legalidad, imparcialidad y transparencia
  2. Limitación de la finalidad: Es necesario un motivo específico y legítimo para cualquier dato personal que se recoja. Los datos personales sólo pueden utilizarse por los motivos especificados. Podrían hacerse excepciones si el tratamiento posterior tiene alguno de los siguientes fines: archivo en interés público; investigación científica o histórica; motivos estadísticos.
  3. Minimización de datos: La práctica organizativa de minimizar la cantidad total de datos personales recogidos. Recoger sólo los datos personales que sean adecuados, pertinentes y limitados a lo necesario para los fines especificados. Supresión o enmascaramiento de los datos personales que ya no son necesarios o que son innecesarios para llevar a cabo los fines especificados. Debe ser capaz de demostrar prácticas adecuadas de minimización de datos. Deben realizarse controles periódicos para garantizar la adecuación y pertinencia de los datos recogidos.
  4. Exactitud de los datos: Las organizaciones deben adoptar las medidas necesarias y razonables para garantizar la exactitud de los datos personales recogidos de los interesados. Las organizaciones deben determinar las medidas esenciales, en función de la finalidad del tratamiento, para borrar o rectificar sin demora los datos inexactos. Está estrechamente relacionado con el derecho de rectificación de los interesados. Principio de normalización de datos, similar a los principios estándar de minimización de datos y limitación del almacenamiento. Destaca las claras diferencias entre los datos personales y los datos históricos. Los datos personales pueden cambiar, pero no deben afectar negativamente a los datos históricos en uso.
  5. Limitación del almacenimiento: Las organizaciones no deben conservar los datos personales durante más tiempo del necesario. La limitación del almacenamiento es una forma de normalización de los datos, similar a los principios de minimización y precisión de los datos. Las organizaciones deben realizar revisiones periódicas para identificar, y abordar, los datos almacenados más allá del uso previsto. El almacenamiento de datos personales más allá de la finalidad inicialmente declarada está permitido si se mantiene para el archivo de interés público, la investigación científica o histórica, o con fines estadísticos. Para almacenar datos personales más allá de la finalidad inicial, con fines compatibles o de otro tipo, deben aplicarse diferentes medidas, como la anonimización o la seudonimización, para salvaguardar los derechos de los interesados.
  6. Integridad y Confidencialidad: Las organizaciones (responsables del tratamiento) son responsables de la seguridad de los datos personales que recogen y almacenan. Para garantizar la seguridad de los datos personales deben utilizarse medidas tecnológicas u organizativas. Las medidas de seguridad deben proteger contra: tratamiento no autorizado o ilegal; pérdida accidental; destrucción o daño.


En cuanto al principio de confidencialidad, los educadores/as deben seguir algunos pasos fundamentales.

El primer paso esencial es realizar una evaluación del riesgo de la información utilizando herramientas de descubrimiento de datos para interrogar los datos personales en todos los repositorios de datos de una organización.

Descubrimiento de  datos

  • definir qué datos personales necesita la organización para investigar
  • localizar todos los lugares en lo que su organización almacena los datos
  • crear un inventario de quién utiliza o tiene acceso a los datos

Una vez completado el descubrimiento de los datos, la organización debe evaluar cuidadosamente los resultados para abordar las vulnerabilidades empresariales de los datos personales sensibles.

Corrección

  • aplicar los controles de acceso de los usuarios en función de los resultados de la detección de datos
  • aplicar el cifrado o el enmascaramiento de datos a los datos personales sensibles

Después de corregir los datos personales existentes, la organización debe aplicar herramientas de supervisión continua para garantizar que las medidas de seguridad que la organización aplica a los datos siguen intactas.

Control Continuo

  • aplicar herramientas de supervision para garantizar que la organización protege los datos nuevos y los existentes.

Habilitar herramientas de detección de infracciones para alentar de actividades sospechosas.

¿Qué medidas organizativas debes adoptar?

Las organizaciones deben comenzar con una evaluación del riesgo de la información, utilizando herramientas de descubrimiento de datos para identificar y remediar las vulnerabilidades de los datos personales. Asignar una persona clave dentro de la organización (un responsable de la protección de datos, DPO, por ejemplo) para gestionar la seguridad de la información en el día a día. Asegúrese de que los miembros del equipo asignado tienen los recursos y la autoridad adecuados para aplicar las medidas de seguridad de los datos. Por último, e importante trabajar para adoptar una cultura general de concienciación sobre la seguridad dentro de la organización.

¿Qué factores hay que tener en cuenta para determinar el nivel de seguridad de los datos necesario?

El tipo de riesgos que cada dato lleva asociado debe ajustarse al tipo de medidas de seguridad que deben tratarse.

También debes tener en cuenta factores como:

  • la naturaleza y el alcance de las instalaciones y los sistemas informáticos de tu organización
  • el número de empleados que tienes y el grado de acceso que se les proporciona a los datos personales
  • cualquier dato personal que posea o utilice un procesador de datos que actúe en tu nombre


Enlaces para el auto-aprendizaje

GDPR Implications for Coaches

GDPR In A Nutshell For Therapists, Writers & Life Coaches

What coaches need to know about GDPR

Data Collection Best Practice: The Basics

Data Protection Compliance Checklist

Data Protection Training: Things to Teach Every Employee