01
Tres roles, una responsabilidad compartida
Una pyme gestiona los datos personales de manera eficaz cuando distribuye tareas claras entre quienes dirigen la organización, quienes tratan los datos en la operativa diaria (los «gestores de datos») y quienes usan dispositivos personales para el trabajo. El RGPD exige el mismo nivel de seguridad independientemente del equipo utilizado, y el empleador sigue siendo responsable de la seguridad de los datos incluso cuando residen en dispositivos que no posee pero que ha autorizado para acceder a los recursos de la empresa.
02
Qué son los datos personales y quién los trata
Se entiende por datos personales cualquier información relativa a una persona identificada o identificable: nombre, número de teléfono, dirección de correo electrónico, historial de compras, fotos o grabaciones de voz son ejemplos que permiten la identificación directa o indirecta. Reconocer qué actividades empresariales tratan estos datos - contratación, nóminas, gestión de credenciales, listas de clientes - es el primer paso para asignar responsabilidades precisas.
03
El procedimiento por roles
Pasos
- El responsable de la organización mapea las actividades que tratan datos personales y mantiene el registro.
- Para cada actividad, el registro indica la finalidad, las categorías de datos, los destinatarios, las transferencias fuera del EEE, el periodo de conservación y las medidas de seguridad.
- Los gestores de datos informan a la dirección sobre los dispositivos personales usados para acceder a la red de la empresa.
- La dirección actualiza una hoja de gestión de riesgos con los riesgos materiales y humanos identificados.
- El responsable organiza sesiones periódicas de sensibilización para los gestores de datos sobre los riesgos de privacidad.
04
Ejemplo hipotético: dispositivo personal en un equipo comercial
Ejemplo hipotético: en una empresa de cuarenta personas, un empleado comercial usa su propia tableta para consultar la lista de clientes. El responsable de la organización verifica que el dispositivo esté protegido por autenticación y cifrado, y que el empleado haya firmado un acuerdo de confidencialidad, ya que el nivel de seguridad requerido es idéntico al de un ordenador de la empresa.
05
Controles mínimos que activar
- Informar y formar regularmente a los gestores de datos sobre los riesgos de privacidad.
- Definir una política interna vinculante sobre protección de datos.
- Aplicar la minimización de datos: tratar solo lo necesario.
- Gestionar las autorizaciones con identificadores únicos y revisión periódica de los accesos.
- Proteger los dispositivos personales usados para el trabajo (BYOD) con cifrado y VPN.
06
Cómo un socio de software puede apoyar estos roles
Una empresa puede pedir a su socio de software que configure roles distintos para quienes administran el registro de tratamientos, quienes tratan datos en la operativa diaria y quienes realizan revisiones periódicas, de modo que cada actividad permanezca trazable y asignada a una persona identificada. Elegir herramientas que permitan registrar finalidades, categorías de datos y periodos de conservación para cada actividad favorece una gestión ordenada del registro.
07
Puntos a aclarar con el equipo
El registro de actividades de tratamiento es responsabilidad del responsable de la organización y debe estar disponible para la autoridad de control cuando se solicite.
Las organizaciones con menos de 250 empleados no necesitan mencionar en el registro las actividades puramente ocasionales, como un evento de apertura de tienda.
08
Próximo paso
Comience a mapear las actividades de tratamiento asignando un responsable a cada una, y planifique la primera sesión de sensibilización de los gestores de datos.
FAQ
Preguntas frecuentes
¿Quién es responsable del registro de actividades de tratamiento en una pyme?
El registro es responsabilidad del responsable de la organización y debe estar disponible para la autoridad de protección de datos del país del EEE si se solicita.
¿Qué debe contener cada entrada del registro de tratamientos?
La finalidad del tratamiento, las categorías de datos, los destinatarios, las eventuales transferencias fuera del EEE, el periodo de conservación y una descripción general de las medidas de seguridad adoptadas.
¿Cómo se gestiona la seguridad de los dispositivos personales usados para el trabajo (BYOD)?
El RGPD exige el mismo nivel de seguridad que los dispositivos de la empresa: autenticación, cifrado y, para el teletrabajo, una VPN dedicada protegen los datos tratados.
✓