Nemoteca
Bloque

La seguridad del tratamiento, las violaciones de seguridad y la evaluación de impacto

12 preguntas · en 2 colecciones

Las secciones 2.ª y 3.ª del capítulo IV del Reglamento general de protección de datos: la seguridad del tratamiento, la notificación de una violación de la seguridad a la autoridad de control y su comunicación al interesado, la evaluación de impacto y la consulta previa.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 12 preguntas que contiene en total.

Según el RGPD, ¿qué tienen que tener en cuenta el responsable y el encargado al elegir las medidas técnicas y organizativas que garanticen la seguridad del tratamiento?

  • El volumen de negocio del responsable y el número de sus empleados
  • Un catálogo cerrado de medidas mínimas que fija el propio Reglamento
  • El máximo nivel de seguridad disponible, sea cual sea su coste
  • El estado de la técnica, los costes y los riesgos del tratamiento

El art. 32.1 no impone un nivel fijo: el responsable y el encargado ajustan la seguridad al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, y la probabilidad y la gravedad de los riesgos para las personas. Por eso no se exige el máximo disponible a cualquier precio, ni hay un catálogo cerrado: las medidas que enumera el artículo son ejemplos, «entre otros». El tamaño de la empresa no es el criterio.

Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando el responsable notifica a la autoridad de control una violación de la seguridad después del plazo previsto, ¿qué tiene que acompañar a la notificación?

  • Un informe del delegado de protección de datos sobre lo ocurrido
  • La indicación de los motivos de la dilación
  • La prueba de que ya ha avisado a todos los interesados afectados
  • El acuerdo de su órgano de dirección que asume el retraso

El plazo del art. 33.1 se cumple «de ser posible», así que notificar tarde no deja de ser notificar, pero obliga a explicar el porqué: la notificación fuera de plazo va acompañada de la indicación de los motivos de la dilación. El reglamento no pide para eso un informe del delegado, ni un acuerdo de la dirección, ni haber avisado antes a los interesados, que es un deber distinto y solo nace con un alto riesgo.

deberá ir acompañada de indicación de los motivos de la dilación
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué le corresponde a la autoridad de control con las listas de tipos de tratamiento que requieren y que no requieren una evaluación de impacto?

  • Puede publicar la de los que la requieren y debe publicar la de los que no
  • Debe publicar las dos listas, sin margen para no hacerlo
  • Puede publicar las dos, pero ninguna le resulta obligatoria
  • Debe publicar la de los que la requieren y puede publicar la de los que no

Las dos listas no pesan igual. La de los tipos de tratamiento que requieren evaluación de impacto la autoridad de control «establecerá y publicará» (art. 35.4): es obligatoria. La de los que no la requieren «podrá asimismo» establecerla y publicarla (art. 35.5): es potestativa. Las otras opciones invierten ese reparto o igualan las dos listas.

La autoridad de control establecerá y publicará una lista de los tipos de operaciones de tratamiento que requieran una evaluación de impacto relativa a la protección de datos de conformidad con el apartado 1. La autoridad de control comunicará esas listas al Comité a que se refiere el artículo 68. 5. La autoridad de control podrá asimismo establecer y publicar la lista de los tipos de tratamiento que no requieren evaluaciones de impacto relativas a la protección de datos.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, si la autoridad de control considera que el tratamiento sobre el que se le consulta podría infringir el reglamento, ¿en qué plazo tiene que asesorar por escrito al responsable?

  • En seis semanas desde la solicitud, prorrogables ocho más
  • En ocho semanas desde la solicitud, prorrogables otras ocho
  • En ocho semanas desde la solicitud, prorrogables seis más
  • En un mes desde la solicitud, prorrogable dos meses más

El art. 36.2 da a la autoridad ocho semanas desde la solicitud de la consulta, y ese plazo puede prorrogarse seis semanas según la complejidad del tratamiento. Seis semanas prorrogables ocho invierte las dos cifras. Un mes es solo el plazo que tiene la autoridad para informar al responsable de la prórroga, con sus motivos, y no el de asesorarle.

en un plazo de ocho semanas desde la solicitud de la consulta, asesorar por escrito al responsable, y en su caso al encargado, y podrá utilizar cualquiera de sus poderes mencionados en el artículo 58. Dicho plazo podrá prorrogarse seis semanas
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cuándo está obligado el responsable a realizar una evaluación de impacto relativa a la protección de datos?

  • Antes del tratamiento, siempre que este utilice nuevas tecnologías
  • Antes del tratamiento, siempre que incluya categorías especiales de datos
  • Antes del tratamiento, si es probable que entrañe un alto riesgo
  • Tras el primer año de tratamiento, si ha sufrido una violación de la seguridad

Lo que hace obligatoria la evaluación es la probabilidad de un alto riesgo para los derechos y libertades de las personas, por la naturaleza, el alcance, el contexto o los fines del tratamiento, y se hace antes de empezar a tratar, no después. Las nuevas tecnologías son un indicio que el art. 35.1 destaca («en particular»), pero no la exigen por sí solas. Tampoco la exige cualquier tratamiento de categorías especiales: el reglamento la pide en particular cuando se tratan a gran escala.

Cuando sea probable que un tipo de tratamiento, en particular si utiliza nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento realizará, antes del tratamiento, una evaluación del impacto
Reglamento (UE) 2016/679, de 27 de abril

Un hospital guarda copias de seguridad de sus historias clínicas para poder recuperarlas enseguida si una avería informática las deja inaccesibles. Según el RGPD, ¿a cuál de las medidas de seguridad que enumera responde esa práctica?

  • A la seudonimización y el cifrado de los datos personales
  • A la capacidad de restaurar con rapidez el acceso a los datos tras un incidente
  • A un proceso de verificación regular de la eficacia de las medidas de seguridad
  • A la confidencialidad permanente de los sistemas de tratamiento

Entre las medidas que el art. 32.1 pone como ejemplo está la capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida en caso de incidente físico o técnico, y eso es lo que dan las copias: volver a tener los datos tras la avería. El cifrado y la confidencialidad impiden que alguien no autorizado lea los datos, pero no los recuperan; la verificación regular comprueba si las medidas funcionan, no repone lo perdido.

la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico
Reglamento (UE) 2016/679, de 27 de abril

Un gran centro comercial proyecta instalar cámaras que observarán de forma continuada todas sus galerías abiertas al público. Según el RGPD, ¿tiene que hacer antes una evaluación de impacto?

  • No, salvo que la autoridad de control incluya ese tratamiento en su lista
  • Sí: es observación sistemática a gran escala de una zona de acceso público
  • Sí, pero solo si las imágenes van a conservarse durante más de un mes
  • No, porque las imágenes de las cámaras no son categorías especiales de datos

El art. 35.3 enumera tres casos en los que la evaluación de impacto se requiere en particular, y uno es la observación sistemática a gran escala de una zona de acceso público, que es lo que describen unas cámaras sobre todas las galerías de un gran centro comercial. No depende de que la autoridad de control lo incluya en su lista: esa lista añade tipos de tratamiento, no condiciona los que el reglamento ya nombra. Tampoco hace falta que se traten categorías especiales, que son otro de los tres casos y no una condición de este, y el reglamento no ata la evaluación al tiempo que se conservan las imágenes.

La evaluación de impacto relativa a la protección de los datos a que se refiere el apartado 1 se requerirá en particular en caso de: a) evaluación sistemática y exhaustiva de aspectos personales de personas físicas que se base en un tratamiento automatizado, como la elaboración de perfiles, y sobre cuya base se tomen decisiones que produzcan efectos jurídicos para las personas físicas o que les afecten significativamente de modo similar; b) tratamiento a gran escala de las categorías especiales de datos a que se refiere el artículo 9, apartado 1, o de los datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10, o c) observación sistemática a gran escala de una zona de acceso público.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, si el responsable todavía no ha comunicado al interesado una violación de la seguridad de sus datos, ¿qué puede hacer la autoridad de control?

  • Exigirle que la comunique, si estima probable un alto riesgo
  • Comunicarla ella misma a los interesados, a costa del responsable
  • Nada: decidir si se comunica le corresponde solo al responsable
  • Publicarla en su sede electrónica en lugar del responsable

El art. 34.4 deja la última palabra a la autoridad de control: una vez considerada la probabilidad de que la violación entrañe un alto riesgo, puede exigir al responsable que la comunique o decidir que se da alguna de las condiciones que le dispensan de hacerlo. Por eso la decisión no es solo del responsable. Lo que el reglamento no prevé es que la autoridad comunique o publique la violación en su lugar: el deber de informar sigue siendo del responsable.

la autoridad de control, una vez considerada la probabilidad de que tal violación entrañe un alto riesgo, podrá exigirle que lo haga o podrá decidir que se cumple alguna de las condiciones mencionadas en el apartado 3
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿a qué trámite se aplica el plazo de 72 horas, «de ser posible»?

  • A la notificación a la autoridad de control de una violación de la seguridad
  • A la comunicación al interesado de una violación de la seguridad de alto riesgo
  • Al aviso que el encargado da al responsable de una violación de la seguridad
  • A la entrega a la autoridad de imágenes que acreditan un ataque a personas o bienes

Las 72 horas del RGPD son las del art. 33.1: el responsable notifica la violación a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de tener constancia de ella. Ni la comunicación al interesado ni el aviso del encargado al responsable llevan una cifra: los dos se hacen «sin dilación indebida». La entrega de imágenes a la autoridad no es un trámite que regule el reglamento, así que no puede ser la respuesta.

el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cuándo tiene el responsable que consultar a la autoridad de control antes de proceder al tratamiento?

  • Cuando la evaluación de impacto muestre un alto riesgo si no toma medidas para mitigarlo
  • Siempre que haya hecho una evaluación de impacto, para que la autoridad de control la valide
  • Cuando el delegado de protección de datos discrepe de la evaluación de impacto
  • Cuando vaya a tratar a gran escala categorías especiales de datos o datos penales

La consulta previa del art. 36.1 depende del resultado de la evaluación de impacto: hay que consultar cuando esta muestra que el tratamiento entrañaría un alto riesgo si el responsable no toma medidas para mitigarlo. No toda evaluación se lleva a la autoridad, y una discrepancia del delegado no la desencadena. El tratamiento a gran escala de categorías especiales o de datos penales es un caso que exige hacer la evaluación de impacto, no consultar a la autoridad.

El responsable consultará a la autoridad de control antes de proceder al tratamiento cuando una evaluación de impacto relativa a la protección de los datos en virtud del artículo 35 muestre que el tratamiento entrañaría un alto riesgo si el responsable no toma medidas para mitigarlo.
Reglamento (UE) 2016/679, de 27 de abril