01

Los seis principios del tratamiento de datos

  • Licitud, lealtad y transparencia: el tratamiento debe ser lícito, leal y transparente para el interesado.
  • Limitación de la finalidad: los datos se recogen con fines determinados, explícitos y legítimos.
  • Minimización de datos: solo se tratan los datos adecuados, pertinentes y necesarios para el fin perseguido.
  • Exactitud: los datos deben ser exactos y, si es necesario, actualizados, con medidas para corregirlos o suprimirlos.
  • Limitación del plazo de conservación: los datos se conservan solo durante el tiempo necesario para la finalidad.
  • Integridad y confidencialidad: medidas técnicas y organizativas protegen los datos frente a tratamientos no autorizados o pérdida.

02

Quién debe demostrarlo

El responsable del tratamiento es competente para el cumplimiento de estos principios y debe poder demostrarlo: este es el principio de responsabilidad proactiva. En la práctica, esto significa documentar las finalidades, las bases jurídicas y las medidas adoptadas, para poder responder a verificaciones de autoridades o interesados.

03

Cómo se aplican en la práctica diaria

Pasos

  1. El responsable instruye por escrito al encargado del tratamiento sobre las modalidades operativas permitidas.
  2. Las personas autorizadas al tratamiento se comprometen a la confidencialidad o tienen una obligación legal equivalente.
  3. El encargado adopta medidas técnicas y organizativas adecuadas para proteger los datos tratados.
  4. El encargado asiste al responsable para responder a las solicitudes de los interesados y en las obligaciones de seguridad.
  5. Al finalizar el servicio, el encargado suprime o devuelve los datos, salvo obligación de conservación prevista por la ley.

04

Ejemplo hipotético: facturación de clientes

Ejemplo hipotético: una empresa que gestiona la facturación de clientes recoge solo los datos necesarios para emitir las facturas, aplicando la minimización, y los conserva únicamente durante el tiempo requerido por la finalidad, respetando la limitación del plazo de conservación. Si confía el procesamiento a un proveedor cloud, lo instruye por escrito sobre las modalidades permitidas; el proveedor se compromete a la confidencialidad y protege los datos con medidas técnicas adecuadas.

05

Controles a realizar antes de iniciar un tratamiento

  • Verificar que cada tratamiento tenga una finalidad determinada, explícita y legítima.
  • Comprobar que los datos recogidos sean adecuados, pertinentes y limitados a la finalidad.
  • Definir plazos de conservación coherentes con la finalidad del tratamiento.
  • Documentar las instrucciones escritas dadas a los encargados del tratamiento.
  • Revisar la evaluación de impacto cuando cambie el nivel de riesgo del tratamiento.

06

Cómo organizar el soporte de software

Una empresa puede elegir, junto con su socio de software, configurar un registro de las finalidades y los plazos de conservación de cada tratamiento, roles distintos entre quienes decidan las finalidades y quienes ejecuten materialmente el tratamiento, y la trazabilidad de las instrucciones dadas a proveedores externos. Un proceso de revisión periódica, vinculado a los cambios de riesgo, puede preverse como opción operativa. Se trata de opciones organizativas sugeridas, no de funciones declaradas de un producto específico.

07

Aclaraciones frecuentes sobre los principios

  • La minimización no impide recoger datos útiles, pero exige limitarlos a lo necesario para la finalidad declarada.
  • La responsabilidad proactiva concierne al responsable del tratamiento, que debe poder demostrar en todo momento el cumplimiento de los principios.
  • El encargado del tratamiento actúa solo por instrucción documentada del responsable, salvo obligación legal distinta.

08

Próximo paso

Antes de iniciar o revisar un tratamiento de datos personales, mapea las finalidades, los datos recogidos y los plazos de conservación, y verifica que las instrucciones a los proveedores estén documentadas por escrito.

FAQ

Preguntas frecuentes

¿Qué significa en la práctica el principio de minimización de datos?

Significa tratar solo los datos personales adecuados, pertinentes y limitados a lo necesario respecto a la finalidad declarada, evitando recogidas excesivas.

¿Quién debe demostrar el cumplimiento de los principios del tratamiento?

El responsable del tratamiento es competente para el cumplimiento de los principios y debe poder demostrarlo, según el principio de responsabilidad proactiva.

¿Qué debe hacer un encargado del tratamiento por cuenta del responsable?

Debe tratar los datos solo por instrucción documentada del responsable, garantizar la confidencialidad, adoptar medidas de seguridad adecuadas y, al finalizar, suprimir o devolver los datos.

Fuentes y verificación