BlogLegalidad¿GRPD o GDPR? Qué es y por qué debes saberlo

diciembre 16, 2024

¿Nunca te has preguntado por qué se creó la GDPR, qué es y en qué me ayuda? El nacimiento de la GDPR trajo consigo una serie de cambios para los ciudadanos y empresas europeos. De hecho, la Unión Europea ha llegado a estimar que la implementación de la GRPD en el mercado único les ahorrará a las empresas europeas un total aproximado de 2300M de euros al año.

¿Qué es la ley GDPR? El Reglamento General de Protección de Datos (GRPD) es un reglamento creado por el Parlamento Europeo en conjunto con el Consejo de la Unión Europea y la Comisión Europea para reforzar las condiciones de protección de datos bajo una sola legislación. Esta ley, adoptada en 2016, se ocupa de todos los datos de los ciudadanos de la UE y de la exportación de sus datos fuera del territorio.

Dentro del espacio cibernético se habla de la cookie GDPR. Pero, ¿qué es? Este elemento implica la declaración manual del tipo de cookie que utiliza la web para tratar la información dentro de la directiva de privacidad y comunicaciones electrónicas.

¿Con qué objetivo se redactó el GDPR?

La redacción y oficialización del documento GDPR, que es el nuevo régimen de protección de datos de la UE, tuvo dos razones:

  1. Dar mayor control a los usuarios sobre el uso de sus propios datos personales a raíz del tratamiento que aplican empresas como Google y Facebook a los datos de sus usuarios y la posible explotación de estos.
  2. Dar a las empresas un entorno jurídico más simple e intuitivo. La GDPR, que es la ley protectora de datos, será idéntica en todo el mercado.

¿A quién se aplica el GDPR?

La GDPR se aplicará a todos los usuarios considerados como controladores o procesados. Por su parte, un ‘controlador’ es el encargado de indicar la manera y la razón por la que se están procesando o tratando los datos personales. Este usuario puede ser cualquier tipo de institución, por ejemplo, una empresa sin fines de lucro o un gobierno. 

Por otro lado, el ‘procesador’ es aquel encargado de realizar el procesamiento real de los datos recolectados. En este caso, los procesadores pueden ser cualquier empresa especializada en IT que realice este proceso en tiempo real.

A pesar de que el controlador y el procesador se encuentren físicamente fuera del territorio europeo, si se encuentran manejando datos personales de ciudadanos europeos se verán en la responsabilidad de cumplir con la ley protectora de datos. El control debe testificar que su procesador está cumpliendo con la ley, mientras que los procesadores deben regirse y respetar las reglas establecidas y mantener registros de sus actividades de mantenimiento. En el caso de que un procesador viole los datos, se verán mayormente penados bajo la GDPR.

GDPR

El RGPD establece 8 derechos: ¿Cuáles son?

Los ocho derechos fundamentales, o ARCO POL, que se encuentran sujetos bajo el RGPD son los derechos de acceso, rectificación, cancelación, oposición, portabilidad, olvido, limitación del tratamiento, y transparencia, cada uno diseñado para garantizar la protección y control de los datos personales de los individuos.

  1. Información: permite al interesado solicitar a la empresa responsable información sobre sus datos que se encuentran siendo tratados y la justificación de esto
  2. Acceso: permite obtener acceso a los datos personales tratados
  3. Rectificación: legislación para solicitar la modificación de datos personales que no se encuentren actualizados o estén erróneos
  4. Retirar consentimiento: como menciona su nombre, permite retirar el consentimiento otorgado previamente del tratamiento de los datos
  5. Oposición: permite la oposición al tratamiento de datos para fines determinados 
  6. Oposición al tratamiento de datos: es la capacidad del interesado de oponerse al tratamiento automático de datos
  7. Ser olvidados: el derecho al olvido permite al interesado solicitar la supresión de datos perjudiciales, desactualizados o erróneos de un medio
  8. Portabilidad de datos: permite la solicitud de transferencia de datos del interesado 

¿Cuáles son los datos personales que están bajo el GDPR o GRPD?

Según el Reglamento General de Protección de Datos (RGPD o GDPR), los datos personales se refieren a cualquier tipo de información relacionada con una persona física que pueda ser identificada o identificable, ya sea de manera directa o indirecta. Esto significa que cualquier dato que permita determinar la identidad de una persona, ya sea por sí mismo o en combinación con otra información, entra dentro del ámbito de protección del RGPD. Ejemplos de estos datos incluyen, pero no se limitan a:

  • Nombre: el nombre completo de una persona es uno de los identificadores más directos.
  • Número de identificación: esto puede incluir números de documentos oficiales como el DNI, pasaporte, o cualquier otro número de identificación emitido por una autoridad competente.
  • Datos de localización: información que puede geográficamente localizar a una persona, como coordenadas GPS o direcciones de casa y trabajo.
  • Direcciones IP: las direcciones IP, en contextos determinados, pueden identificar a un usuario de internet.
  • Información económica: como la situación financiera, detalles de cuentas bancarias, historial de crédito, y transacciones económicas.
  • Datos culturales: información que revela aspectos culturales como etnia, preferencias culturales, lenguaje, y origen nacional.
  • Información de salud mental y física: datos relacionados con la salud de una persona, tales como historiales médicos, diagnósticos, información genética, y detalles sobre la salud mental.
  • Otra información identificativa: esto podría incluir datos biométricos utilizados para identificar a una persona única, tales como huellas dactilares o reconocimiento facial.

El RGPD tiene un enfoque amplio y protector en cuanto a qué constituye datos personales, y busca garantizar que dichos datos sean manejados con el máximo respeto a la privacidad y derechos del individuo, imponiendo estrictas normas sobre su recopilación, uso, y almacenamiento.

Consejos para prepararse para su cumplimiento

La estructuración de la GDPR, que es la legislación protectora de los datos personales, fue organizada para que esta ley sea la prioridad de todas las empresas. Es por este motivo que las empresas deben asegurarse de ser conformes y de seguir el procedimiento adecuado.

Comprende todo el marco legal del GDPR

Analizar y entender la legislación en vigor y las posibles penalidades al incumplirse debe ser el primer paso que cumplir con cualquier ley. Al igual que realizar una auditoría de cumplimiento con el marco legal. Esta se lleva a cabo contratando a un técnico de protección de datos con un fondo legal y tecnológico para que explique de forma sencilla las regulaciones y especificaciones técnicas que puedan aplicarse al negocio. 

Crea un registro y clasifica todos los datos personales

En el momento en que se tenga clara la disposición a cumplir con los requisitos, la empresa debe mantener un registro del proceso. El registro se realiza como un diario de GDPR, que es una forma de mantener un registro de datos. Todos los países cuentan con una institución responsable de hacer cumplir el GDPR, que es la Asociación de Protección de Datos. La DPA puede colocar multas en caso de que no haya un registro del proceso de 2 – 4% del volumen de negocios de la empresa.

De la misma forma, la empresa se debe encargar de encontrar información personal identificable para comprender qué datos deben protegerse y cuáles requieren de mayor atención y seguridad. También debe conocerse quién es el controlador y el procesador de los datos, así como asegurar la verificación de los contratos.

Documenta y evalúa todos los riesgos que puedan tener

Un paso fundamental es recolectar y dejar en evidencia todos los tipos de riesgo que puedan existir. Este registro tiene como objetivo identificar las vulnerabilidades del negocio durante otros procesos. La empresa debe mantener un documento donde se refleje la hoja de ruta a la DPA, y el método y plazo de tiempo para abordar ese riesgo. 

Prácticas necesarias para el cumplimiento del Reglamente General de Protección de Datos

La GDPR, que es el reglamento creado para la protección de datos personales, requiere de ciertos pasos para su correcto cumplimiento. Entre estos tenemos: implementar medidas de seguridad adecuadas para proteger los datos, obtener el consentimiento explícito de los usuarios antes de recopilar su información personal, y garantizar el derecho de los individuos a acceder y eliminar sus datos cuando lo deseen.

Conocer la definición de protección de datos

Para comprender a qué se refiere la GDPR con protección de datos, es fundamental entender qué son datos personales, datos personales confidenciales y demás. Por ejemplo, los datos personales son aquellos con identificativos de la persona física. No obstante, los datos personales confidenciales incluyen datos biométricos y genéticos, excluyendo las condenas penales. 

Estar al tanto de toda nuestra actividad

Es fundamental que la empresa, indiscriminadamente de su tamaño, esté consciente de su actividad y la base del procesamiento. El interés comercial legítimo se encuentra presente dentro de la GRPD. Los responsables deben mantenerse al tanto de novedades en las obligaciones determinadas por la GRPD, ya que estas continúan siendo nuevas y mayores. 

Identifica las actividades que puedan poner en peligro la protección de datos

Las organizaciones deben gestionarse en función de una perspectiva basada en los riesgos y peligros para las actividades del procesamiento de datos. Regularmente deben llevar a cabo una evaluación del impacto sobre la privacidad de los usuarios, y así determinar el posible riesgo. La empresa debe evaluar todas sus actividades y categorizar los niveles de riesgo de estas.

¿Cómo y cuándo notifico una infracción?

Si los datos que se están procesando son procedentes del territorio europeo, existe la obligación de notificar a la Autoridad de Protección de Datos local en caso de que ocurra una violación de estos. Cabe acotar que no todas las infracciones requieren de notificación y el plazo regularmente de 72 horas es difícilmente lograble. Es crucial evaluar cada incidente para determinar si es probable que resulte en un riesgo para los derechos y libertades de las personas físicas afectadas.

Cuando se determina que es necesario notificar una infracción, la comunicación debe incluir detalles específicos sobre la naturaleza de la violación, como el tipo de datos comprometidos, la cantidad de personas afectadas, las posibles consecuencias y las medidas adoptadas para mitigar el impacto. Además, las organizaciones deben documentar internamente todas las violaciones, independientemente de si se notificaron o no, para preservar un registro detallado del incidente y de las decisiones tomadas. Esto facilita el cumplimiento normativo y ayuda a las entidades a mejorar sus medidas de seguridad y prevenir futuros incidentes.

GDPR

¿Qué derechos tienen las personas afectadas?

Bajo la GDPR, las personas tienen una serie de derechos diseñados para proteger su privacidad y controlar sus datos personales. Para administrar estos derechos adecuadamente, las organizaciones deben proporcionar avisos claros y detallados sobre cómo los individuos pueden ejercerlos. Esto incluye el derecho de acceso, que permite a los usuarios saber qué datos se recopilan sobre ellos y cómo se utilizan, y el derecho a la rectificación, que les permite corregir cualquier error en su información personal. Además, deben establecerse procedimientos para facilitar el derecho al borrado, conocido como el «derecho al olvido», donde los individuos pueden solicitar la eliminación de sus datos cuando ya no son necesarios.

Las personas también tienen derecho a restringir el procesamiento de sus datos, lo que implica limitar el uso de sus datos personales en ciertas circunstancias sin eliminarlos completamente. Otro aspecto importante es el derecho a la portabilidad de datos, que permite a los individuos recibir sus datos en un formato común y transferirlos a otro controlador sin obstáculos. Estos derechos, cuando se gestionan correctamente, no solo cumplen con las exigencias de la GDPR, sino que también fortalecen la confianza de los usuarios en el manejo responsable de su información personal por parte de las organizaciones.

Necesitas ayuda con el RGPD, contáctanos

En Remove Group somos expertos en gestión de tu prestigio y reputación digital, trabajando bajo un marco legal y tecnológico para traer a cada cliente soluciones óptimas para sus casos. Contacta con nuestro equipo de especialistas y cuéntanos los detalles de tu situación para poder comenzar a trabajar tu presencia digital.

Alejandro Abascal
CEO Remove Group en Remove Group | Web |  + posts

Soy Alejandro Abascal, especialista en reputación online y fundador de Remove Group, una empresa tecnológica dedicada a proteger y mejorar la imagen digital de personas y organizaciones. Desde 2019, he liderado proyectos que combinan tecnología avanzada y estrategias de comunicación para gestionar la huella digital y mitigar riesgos reputacionales.

Mi experiencia incluye la eliminación de contenido perjudicial, la desindexación de enlaces negativos y la promoción de información positiva en buscadores. He colaborado con diversos sectores, desde el financiero hasta el sanitario, ofreciendo soluciones personalizadas que garantizan resultados efectivos y confidenciales.

Además, he participado en iniciativas como Difunde Online y he contribuido en publicaciones especializadas, compartiendo conocimientos sobre la importancia de una reputación digital sólida. Creo firmemente que una gestión proactiva de la presencia online es esencial en el mundo actual.