01

Los seis principios del artículo 5 del RGPD

El artículo 5 del RGPD establece que los datos personales deben tratarse de manera lícita, leal y transparente; recogidos con fines determinados y explícitos; adecuados y limitados a lo necesario; exactos y actualizados cuando sea necesario; conservados solo durante el tiempo necesario para las finalidades declaradas; y protegidos con medidas técnicas y organizativas adecuadas contra tratamientos no autorizados, pérdida o destrucción.

Estos seis criterios — licitud/lealtad/transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, e integridad y confidencialidad — constituyen la base sobre la que construir cualquier proceso empresarial que implique datos personales.

02

La responsabilidad proactiva como principio guía

El RGPD añade un séptimo elemento, la responsabilidad proactiva: el responsable del tratamiento debe ser capaz de demostrar, y no solo afirmar, el cumplimiento de los principios enumerados. Esto significa documentar las decisiones, motivos y medidas adoptadas, no simplemente aplicarlas.

03

Cómo traducir los principios en un proceso empresarial

Pasos

  1. Definir por escrito las finalidades de cada tratamiento antes de recopilar datos personales.
  2. Recopilar solo los datos adecuados y necesarios respecto a la finalidad declarada.
  3. Asignar responsabilidades para la verificación periódica de la exactitud de los datos conservados.
  4. Establecer plazos de conservación coherentes con las finalidades y eliminar los datos que ya no sean necesarios.
  5. Documentar las medidas de seguridad adoptadas para demostrar la responsabilidad proactiva.

04

Un caso hipotético

Hipótesis: una empresa recopila la dirección de correo electrónico de los candidatos para una entrevista. Aplicando los principios, conserva solo los datos necesarios para la selección (minimización), informa a los candidatos sobre el uso previsto (transparencia) y elimina los datos de los candidatos no seleccionados tras un período definido (limitación de la conservación), documentando la decisión para demostrar la responsabilidad proactiva.

05

Qué verificar regularmente

  • Las finalidades declaradas siguen correspondiendo a los datos efectivamente tratados.
  • Los datos conservados están actualizados y las inexactitudes se corrigen sin demora.
  • Los plazos de conservación se respetan y los datos superfluos se eliminan.
  • Las medidas de seguridad siguen siendo adecuadas respecto al riesgo, con revisión cuando el riesgo varía.
  • Si se utilizan encargados del tratamiento externos, el contrato prevé instrucciones documentadas y confidencialidad.

06

Cómo un software puede apoyar estos principios

Una empresa puede optar por configurar, con su socio de software, un registro de las finalidades de tratamiento, roles claros para decidir qué recopilar y por cuánto tiempo, y un rastro documental de las decisiones tomadas para demostrar la responsabilidad proactiva. Estas son opciones operativas sugeridas, no funcionalidades específicas de un producto.

Para las relaciones con proveedores que tratan datos en nombre de la empresa, es útil prever cláusulas contractuales que recuerden instrucciones documentadas, obligación de confidencialidad y colaboración en caso de verificaciones, para poder rastrear fácilmente quién trató qué datos y por qué.

07

Preguntas frecuentes sobre los principios del RGPD

  • Los seis principios se aplican a cualquier tipo de dato personal tratado por la empresa, independientemente del sector.
  • La responsabilidad proactiva requiere poder demostrar, con documentación, el cumplimiento de los principios y no solo declararlo.
  • La revisión de las medidas de seguridad es oportuna cuando cambia el nivel de riesgo asociado al tratamiento.

08

Próximo paso

Un buen punto de partida es mapear los tratamientos de datos personales activos en la empresa y verificar, para cada uno, si respeta los seis principios del artículo 5 y si la responsabilidad proactiva está documentada.

FAQ

Preguntas frecuentes

¿Cuáles son los seis principios del tratamiento de datos personales según el RGPD?

Son licitud/lealtad/transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación e integridad/confidencialidad, tal como establece el artículo 5 del RGPD.

¿Qué significa 'responsabilidad proactiva' en el RGPD?

Significa que el responsable del tratamiento debe ser capaz de demostrar, con documentación concreta, el cumplimiento de los principios de tratamiento, no solo aplicarlos.

¿Cuándo debe reevaluarse una evaluación de impacto relativa a la protección de datos?

El responsable procede a una revisión cuando surgen variaciones del riesgo representado por las actividades de tratamiento, para verificar la coherencia con la evaluación realizada.

Fuentes y verificación