Según el RGPD, ¿qué tienen que tener en cuenta el responsable y el encargado al elegir las medidas técnicas y organizativas que garanticen la seguridad del tratamiento?
- El volumen de negocio del responsable y el número de sus empleados
- Un catálogo cerrado de medidas mínimas que fija el propio Reglamento
- El máximo nivel de seguridad disponible, sea cual sea su coste
- El estado de la técnica, los costes y los riesgos del tratamiento
El art. 32.1 no impone un nivel fijo: el responsable y el encargado ajustan la seguridad al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, y la probabilidad y la gravedad de los riesgos para las personas. Por eso no se exige el máximo disponible a cualquier precio, ni hay un catálogo cerrado: las medidas que enumera el artículo son ejemplos, «entre otros». El tamaño de la empresa no es el criterio.
Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros