01
La respuesta breve
Una PYME organiza la protección de datos combinando medidas organizativas (políticas internas, formación, clasificación de documentos) con medidas técnicas (autenticación, cifrado, antivirus, copias de seguridad), aplicando la protección de datos desde el diseño y por defecto en cada nuevo tratamiento.
02
Por qué es necesario
Las violaciones de datos pueden causar pérdidas financieras, multas y una disminución de la confianza de los clientes, y podrían requerir una notificación a la autoridad nacional o a las personas afectadas. El empleador sigue siendo responsable de la seguridad de los datos personales incluso cuando los empleados usan dispositivos personales (BYOD) para acceder a la red de la empresa, porque el nivel de seguridad requerido por el RGPD es el mismo independientemente del equipo utilizado.
03
El flujo de trabajo práctico
Pasos
- Cartografía los riesgos materiales y humanos relacionados con servidores, ordenadores y locales en un registro actualizado regularmente.
- Forma a los gestores de datos sobre los riesgos de privacidad y las medidas adoptadas, con sesiones periódicas de sensibilización.
- Define una política interna vinculante que describa las normas de protección de datos y seguridad.
- Aplica la protección de datos desde el diseño, limitando los datos tratados a lo necesario para la finalidad.
- Protege los puestos de trabajo, canales de comunicación, documentos en papel y locales con medidas técnicas adecuadas.
04
Ejemplo hipotético
Ejemplo hipotético: una librería quiere vender libros en línea y crea un formulario de pedido. Si hace obligatorios la fecha de nacimiento, el teléfono y la dirección para cada compra, trata más datos de los necesarios: para un libro electrónico descargable directamente, estos campos no son necesarios. Al aplicar la protección desde el diseño, la librería limitaría los campos obligatorios a lo realmente requerido para entregar el producto comprado.
05
Controles organizativos y técnicos a verificar
- Bloqueo automático de sesión, cortafuegos y antivirus actualizado en los puestos de trabajo.
- Un acuerdo o cláusula de confidencialidad firmado con empleados y otros gestores de datos.
- Almacenamiento de datos en espacio de red con copia de seguridad regular, no solo en los puestos de trabajo.
- Permisos de acceso revisados periódicamente y eliminados cuando ya no son necesarios.
- Una política de seguridad dedicada al teletrabajo y a la protección de dispositivos personales (BYOD).
06
Qué puede configurar una empresa con soporte de software
Una empresa puede pedir a su socio de software que rastree quién tiene acceso a qué datos, con identificadores únicos por usuario y un registro de los permisos concedidos y revocados. Es útil prever roles distintos para quienes gestionan, revisan y aprueban el acceso a los datos, y un proceso de revisión periódica documentado para eliminar permisos que ya no son necesarios, en línea con las prácticas de gestión de riesgos descritas en la guía del CEPD.
07
Receta operativa en 4 pasos
Pasos
- Asigna a cada usuario un identificador único y exige autenticación para acceder a los sistemas.
- Documenta los procedimientos operativos en un lenguaje claro, adaptado a cada categoría de gestores de datos.
- Clasifica los documentos sensibles y marca claramente aquellos que contienen categorías especiales de datos.
- Revisa periódicamente el registro de riesgos y actualiza las medidas cuando cambie el tratamiento.
08
Siguiente paso
Empieza creando un registro de riesgos sencillo para los sistemas y locales de tu empresa, luego planifica la primera sesión de sensibilización para los gestores de datos.
FAQ
Preguntas frecuentes
¿Quién es responsable si un empleado usa un dispositivo personal para trabajar?
El empleador sigue siendo responsable de la seguridad de los datos personales incluso cuando están en dispositivos que no controla directamente, siempre que haya autorizado el acceso a los recursos de la empresa.
¿Qué significa protección de datos desde el diseño?
Significa incorporar medidas y garantías de protección de datos en cada etapa del tratamiento, tratando por defecto solo los datos necesarios para la finalidad específica.
¿Qué medidas técnicas básicas se necesitan para los puestos de trabajo?
Bloqueo automático de sesión, un cortafuegos con puertos limitados, antivirus actualizado y almacenamiento de datos en espacio de red con copia de seguridad regular.
✓