Saltar al contenido

Qué es decisivo al colaborar con ARROWS en materia de RGPD

Una protección de datos práctica que no frena el negocio y elimina de forma eficaz el riesgo de multas

Si falta un contrato de tratamiento de datos personales con un encargado del tratamiento, como un proveedor de nube o de gestión de nóminas, o si ese contrato es insuficiente, ya se incumple el RGPD. La multa puede llegar a 20 millones de euros o al 4 % del volumen de negocio, aunque no se haya producido ninguna fuga de datos. Descubra en qué se fija realmente la Oficina para la Protección de Datos Personales (ÚOOÚ) cuando realiza una inspección en la República Checa. También verá cómo organizar la protección de datos sin frenar la actividad de la empresa.

En la imagen vemos a un experto que trabaja en el cumplimiento del RGPD.
  • El RGPD no es solo un asunto de TI: Es un marco jurídico complejo que afecta al marketing, a los recursos humanos, a las ventas, a la tramitación de pedidos y a muchos otros procesos. Descuidar cualquiera de ellos puede costarle una multa elevada y dañar su reputación.
  • Una multa de hasta 20 millones de EUR o el 4 % del volumen de negocio anual es un riesgo real: Las infracciones más graves del RGPD se sancionan con estas cantidades. La práctica de las autoridades europeas en los últimos años, incluida la de la Oficina para la Protección de Datos Personales checa (ÚOOÚ), demuestra que las multas no son una excepción, sino una parte habitual de la supervisión.
  • Aplicar el RGPD en la práctica reduce el riesgo más que tener documentos en papel: Con una auditoría de seguridad, la revisión de los contratos con los encargados del tratamiento, herramientas adecuadas para obtener el consentimiento y la trazabilidad de los datos, no estará a la defensiva cuando llegue una inspección.
  • Los abogados de ARROWS conocen tanto la teoría como los errores reales de los empresarios: No acabará con una protección que queda bien sobre el papel pero no funciona en la práctica, ni con una que le ate tanto que ya no pueda desarrollar su actividad con normalidad.

Por qué las empresas confunden el RGPD con trámites en papel

Con mucha frecuencia vemos empresas que se creen preparadas para el RGPD porque tienen:

  • Un banner de cookies en la web (a menudo mal configurado)
  • Unas condiciones generales que mencionan el tratamiento de datos
  • Algún archivo sobre el RGPD en la documentación interna
  • La palabra «RGPD» en las normas para visitantes

En realidad, es como creer que uno está bien cubierto en salud porque tiene la cartilla sanitaria, mientras se salta las revisiones preventivas y lleva una vida poco saludable.

En la práctica, el RGPD significa:

Saber de forma consciente qué datos trata, desde cuándo, con qué finalidad y durante cuánto tiempo los conserva. A menudo las empresas descubren que:

  • Conservan en sus archivos correos antiguos de clientes sin ninguna base jurídica para hacerlo.
  • Los comerciales llevan hojas de contactos a través de sus correos personales, sin la protección adecuada.
  • El departamento de recursos humanos trata datos de salud sin una base jurídica clara y sin un nivel de protección suficiente.
  • Sus webs rastrean el comportamiento de los visitantes con herramientas que no están bien documentadas y sin el consentimiento válido que exige la Ley de Comunicaciones Electrónicas checa.

La cadena de responsabilidad. El RGPD no obliga solo a la empresa. En caso de infracción grave, también pueden responder las personas físicas concretas que decidieron sobre el tratamiento. Pueden hacerlo, por ejemplo, en un procedimiento sancionador administrativo o incluso en un proceso penal conforme a la legislación checa (p. ej., Código Penal checo (Ley n.º 40/2009 Sb., en adelante «CP»): § 180a, violación del secreto de escrituras y otros documentos privados, y § 180, violación de la confidencialidad de datos individuales).

Medidas de seguridad reales, no solo papel. Cuando la ÚOOÚ llega a inspeccionar, no le interesan solo los documentos formales. Preguntará cómo garantiza la seguridad de los datos en la práctica y cómo se gestiona el acceso a ellos. También querrá saber quién tiene acceso a los sistemas, con qué frecuencia se hacen copias de seguridad y cómo se protegen esas copias.

Dónde suelen fallar ante el RGPD las soluciones sin respaldo jurídico

El encargado del tratamiento es otra persona jurídica o física que trata datos personales en su nombre y siguiendo sus instrucciones (p. ej., un proveedor de nube, una empresa de nóminas, una plataforma de email marketing o una asesoría contable). Si no tiene un contrato de encargo del tratamiento válido (DPA, Data Processing Agreement), incumple el art. 28 del RGPD. Si la falta de un DPA, o un DPA insuficiente, le lleva a un conflicto con el encargado (p. ej., con el proveedor de nube o con la empresa de nóminas), puede resultarle útil nuestro apoyo en litigios mercantiles y judiciales. Pero no se trata de una mera formalidad. Las consecuencias prácticas de unos contratos y procesos internos deficientes, incluida la comunicación con los clientes, se tratan también en el artículo Ofertas comerciales en papel en las empresas: cuándo la comunicación de marketing puede suponer un riesgo jurídico.

Los abogados de ARROWS se encuentran a menudo con empresas que tienen un contrato con un proveedor de nube en el que el DPA falta por completo o es totalmente insuficiente.

  • Existe un DPA, pero no obliga al encargado a aplicar medidas de seguridad técnicas y organizativas adecuadas ni prevé la posibilidad de una auditoría de seguridad.
  • Los procesos entre la empresa y el encargado han cambiado, pero el contrato de encargo del tratamiento no se ha actualizado.
  • El DPA no fija reglas claras para los casos de violación de la seguridad de los datos personales (data breach).

La falta de un DPA, o un DPA incompleto, es una infracción grave del RGPD que puede sancionarse con una multa de hasta 20 millones de EUR o el 4 % del volumen de negocio total anual, aunque no se hayan vulnerado directamente los derechos de los interesados. La ÚOOÚ da mucha importancia a que el DPA esté bien hecho. En la práctica, conviene que revisemos los contratos con los encargados y las normas internas dentro de nuestro servicio de RGPD.

Bases jurídicas y consentimiento: el punto débil

Muchas empresas creen que basta con un consentimiento genérico («Acepto el tratamiento de mis datos personales»).

El RGPD distingue seis bases jurídicas diferentes para el tratamiento de datos personales (arts. 6 y 9 del RGPD):

  • Consentimiento: debe ser explícito, informado, específico, libre e inequívoco. Puede retirarse en cualquier momento.
  • Ejecución de un contrato: el tratamiento es necesario para ejecutar un contrato en el que el interesado es parte.
  • Obligación legal: el tratamiento es necesario para cumplir una obligación legal aplicable al responsable (p. ej., declaraciones fiscales u obligaciones laborales).
  • Protección de intereses vitales: el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física (casos excepcionales, como situaciones de emergencia).
  • Interés público o ejercicio de poderes públicos: el tratamiento es necesario para cumplir una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable (solo para autoridades públicas).
  • Intereses legítimos: el tratamiento es necesario para satisfacer intereses legítimos del responsable o de un tercero, salvo que prevalezcan los intereses o los derechos y libertades fundamentales del interesado. Esta base exige realizar la llamada prueba de ponderación.

Elegir una base jurídica equivocada es una infracción, aunque tenga el consentimiento, si en realidad debería haber aplicado, por ejemplo, la «ejecución de un contrato». Parece un matiz, pero la ÚOOÚ lo vigila, y elegir bien la base jurídica es clave para cumplir el RGPD.

Derechos de los interesados: ¿y si sus clientes se ponen en contacto con usted?

El RGPD otorga a las personas una serie de derechos (arts. 12 a 22 del RGPD) que el responsable del tratamiento debe poder atender de forma eficaz:

  • Derecho de acceso a sus datos personales y a la información sobre su tratamiento.
  • Derecho de rectificación de datos inexactos o incompletos.
  • Derecho de supresión («derecho al olvido») en determinadas condiciones.
  • Derecho a la limitación del tratamiento.
  • Derecho a la portabilidad de los datos a otro responsable.
  • Derecho de oposición al tratamiento.
  • Derecho a no ser objeto de decisiones individuales automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o le afecten de forma significativa.

Las empresas que no están preparadas para estas solicitudes a menudo no saben dónde están guardados todos los datos (incluidas copias de seguridad, archivos y servicios externos).

  • No pueden garantizar que respetarán el plazo legal de respuesta (un mes, prorrogable dos meses más según la complejidad y el número de solicitudes; en total, 90 días como máximo).
  • No pueden entregar los datos de forma segura sin el riesgo de revelar datos de otras personas.
  • Borran los datos del sistema principal, pero se olvidan de las copias de seguridad, donde siguen existiendo.

Cualquier retraso o denegación sin motivo justificado es una infracción.

Preguntas relacionadas: bases jurídicas y derechos de los interesados

1. ¿Necesito el consentimiento de cada persona cuyo correo tengo para enviarle una oferta comercial?

Depende. Si la persona ya es cliente suyo y le envía información comercial sobre productos o servicios similares, puede apoyarse en la base jurídica del «interés legítimo» conforme al § 7, apartado 3, de la Ley checa de determinados servicios de la sociedad de la información (Ley n.º 480/2004 Sb., en adelante «Ley 480/2004»). Para ello, esa persona debe poder darse de baja de forma sencilla y gratuita. En cambio, para un contacto nuevo sin relación previa necesita un consentimiento expreso. Los abogados de ARROWS le ayudarán a determinar qué base jurídica es la más adecuada para su situación y conforme a la ley.

2. ¿Qué hacemos si una persona nos contacta y pide sus datos?

Debe responder en el plazo de un mes desde la recepción de la solicitud. En casos justificados (complejidad o número de solicitudes), el plazo puede prorrogarse dos meses más. En ese caso, debe informar al interesado de la prórroga y de sus motivos dentro del primer mes. Si tiene los datos en varios sistemas, debería saberlo de antemano y contar con un procedimiento para gestionarlo. Los abogados de ARROWS pueden preparar un procedimiento interno y asegurar que se cumplan los plazos.

3. ¿No es más seguro enviar a todos un correo que diga «Quien no desee recibir ofertas, que se dé de baja»?

No. Con ello infringe la Ley 480/2004 y el RGPD. Con ese enfoque probablemente ha dado por supuesta la base de los «intereses legítimos» o el «consentimiento» sin informar debidamente antes ni obtener el consentimiento. El marketing directo solo está permitido con el consentimiento previo del destinatario o si existe una relación comercial previa, en condiciones definidas de forma estricta. Las consecuencias pueden ser considerables.
ARROWS despacho de abogados

Medidas de seguridad y personal: dónde pueden torcerse las cosas

Una de las infracciones más frecuentes es la gestión insuficiente del acceso a los datos dentro de la empresa. Esto afecta al principio de integridad y confidencialidad del art. 5, apartado 1, letra f), del RGPD.

Situación típica:

  • La recepcionista tiene acceso a un sistema con todos los datos de los clientes, aunque solo necesita los de un pedido concreto.
  • Una empleada de RR. HH. tiene acceso a la nube con los datos salariales de toda la plantilla solo para guardar allí sus archivos personales.
  • Antiguos empleados que ya dejaron la empresa siguen teniendo accesos activos a algunos sistemas.
  • La contable accede con una contraseña que comparte con su asistente.

El RGPD (art. 32) exige minimizar los datos y los accesos, auditarlos y mantenerlos actualizados, y cifrar los datos sensibles.

  • Minimización de datos: trate solo los datos personales necesarios para la finalidad correspondiente.
  • Minimización de accesos: cada usuario debe acceder solo a los datos y sistemas que necesita realmente para su trabajo (principio de «need-to-know»).
  • Auditoría y mantenimiento: registre quién tiene acceso a qué, y revise y actualice esos accesos con regularidad (sobre todo cuando un empleado deja la empresa).
  • Cifrado de datos sensibles: aplique un cifrado adecuado a los datos personales sensibles (p. ej., los de salud). Cuando sea oportuno y técnicamente viable, seudonimice o anonimice otros datos, especialmente al transmitirlos o archivarlos.

Sin estas medidas, la empresa es vulnerable a:

  • Descuidos internos (alguien saca datos de la empresa por error o los publica).
  • Empleados con intenciones deshonestas.
  • Ciberataques: si los atacantes encuentran medidas de seguridad insuficientes, usted responde de la infracción del RGPD igual que si la hubiera cometido un empleado deshonesto.

Preguntas relacionadas: seguridad y accesos

1. Si un hacker nos ataca y roba datos, ¿somos culpables frente a los clientes?

Depende. El RGPD pone el acento en que las medidas técnicas y organizativas sean adecuadas. Si tenía implantadas medidas de seguridad adecuadas conforme al art. 32 del RGPD y aun así se produjo la fuga, puede defenderse. Si no las tenía (p. ej., sin cifrado, con contraseñas débiles, un cortafuegos insuficiente o sin actualizaciones periódicas de los sistemas), responde de la infracción del RGPD y, a menudo, también del incumplimiento del deber de proteger los datos personales. Al evaluar el caso, la ÚOOÚ tiene en cuenta si hizo todo lo razonablemente posible. Los abogados de ARROWS le ayudarán a que sus medidas estén documentadas y sean creíbles.

2. ¿Qué datos corren más riesgo de ciberataques? ¿Debo cifrarlos de forma especial?

Los más expuestos son los datos con alto valor en el mercado negro: correos electrónicos, números de teléfono, credenciales de acceso, datos financieros, datos de salud y datos de menores. Todos los datos personales deben protegerse con medidas de seguridad adecuadas. Las categorías especiales de datos personales (p. ej., sobre salud, origen racial u opiniones políticas) exigen un nivel de protección más alto conforme al art. 9 del RGPD. Los abogados de ARROWS le ayudarán a realizar una auditoría de seguridad y a identificar dónde concentrar el mayor esfuerzo.
ARROWS despacho de abogados

Auditoría e implantación: donde se decide la protección real

Muchas empresas acuden a nosotros cuando la ÚOOÚ acaba de iniciar una inspección.

En ese momento descubren que no saben dónde están guardados todos sus datos personales.

  • No pueden demostrar que han implantado medidas de seguridad técnicas y organizativas adecuadas.
  • No encuentran respaldo jurídico para lo que hacen (falta una base jurídica para el tratamiento).
  • Sus contratos con terceros (encargados del tratamiento) no cumplen el RGPD.

El procedimiento correcto para alcanzar y mantener el cumplimiento del RGPD incluye:

  • Mapeo: inventario y mapeo exhaustivos de todos los procesos de tratamiento de datos personales (qué datos tiene, dónde están, cuánto tiempo los conserva y para qué los utiliza).
  • Análisis jurídico: determinar la base jurídica correcta para cada tipo de tratamiento y evaluar el cumplimiento de los demás principios del RGPD.
  • Contratos: revisar y adaptar los contratos con encargados y terceros para que cumplan los requisitos del art. 28 del RGPD.
  • Seguridad: auditar las medidas de seguridad técnicas y organizativas existentes, detectar puntos débiles e implantar los cambios recomendados, con la documentación correspondiente.
  • Procesos: establecer procesos internos para atender las solicitudes de los interesados, notificar violaciones de la seguridad de los datos personales (data breach) y realizar auditorías internas.
  • Formación: formación periódica y específica de los empleados para que sepan qué hacer, qué obligaciones tienen y cómo tratar correctamente los datos personales.

Los abogados de ARROWS realizan este trabajo de forma metódica, a partir de la práctica más reciente de la ÚOOÚ y del Comité Europeo de Protección de Datos (EDPB). La diferencia entre un RGPD «en papel» y un RGPD que funciona de verdad se nota precisamente en una inspección.

Posibles problemas

Cómo ayuda ARROWS (consultas@arws.cz)

Falta de contratos con los encargados (DPA): infracción del art. 28 del RGPD, riesgo de una multa elevada (hasta 20 millones de EUR o el 4 % del volumen de negocio anual), legitimidad del tratamiento en entredicho y riesgo de bloqueo del servicio.

Revisión de todas las relaciones con proveedores de servicios, redacción y negociación de DPA conforme al art. 28 del RGPD, y garantía de que el contrato incluya todos los requisitos legales, incluidas las obligaciones de seguridad y el derecho de auditoría.

Bases jurídicas poco claras: tratar datos sin un motivo claro supone infringir el art. 6 o el art. 9 del RGPD, con posibles multas elevadas y sin argumentos de defensa en una inspección.

Auditoría jurídica de todos los procesos de tratamiento, mapeo de datos, determinación de la base jurídica correcta para cada tipo de tratamiento, propuesta de nuevos procedimientos y documentación que acredite el cumplimiento.

Medidas de seguridad insuficientes: infracción del art. 32 del RGPD. Un fallo de seguridad provoca una fuga de datos que detectan los clientes y el regulador, con riesgo de una multa elevada por la brecha de seguridad, además del daño reputacional.

Auditoría de seguridad desde el punto de vista jurídico, recomendación de medidas técnicas y organizativas concretas, apoyo en su documentación, formación de los empleados y preparación de un plan de respuesta ante violaciones de la seguridad (data breach).

Incapacidad de atender las solicitudes de los interesados: infracción de los arts. 12 a 22 del RGPD. Retrasar o no tramitar una solicitud de supresión, acceso o portabilidad conlleva multas y daño reputacional.

Establecimiento de procesos y formularios internos para recibir y tramitar las solicitudes de los interesados, formación del equipo, preparación de procedimientos para responder a tiempo y de forma adecuada, y garantía de que los datos puedan localizarse y consultarse para ejercer estos derechos.

Falta de política y documentación: infracción del principio de responsabilidad proactiva (art. 5, apartado 2, del RGPD). Durante la inspección no se puede demostrar el cumplimiento, y el regulador lo interpreta como un desprecio del RGPD.

Preparación de una política de privacidad completa, un manual de RGPD, el registro de actividades de tratamiento (art. 30 del RGPD), los registros de consentimientos y otros documentos internos que acrediten un tratamiento de datos personales correcto y transparente.

ARROWS despacho de abogados

Resumen final

El RGPD no es un ejercicio jurídico. Es una obligación tangible que se aplica cada día, que usted debe cumplir y que el regulador comprueba de verdad. Las empresas que creen que el RGPD se reduce a un banner en la web y a unos papeles suelen darse cuenta cuando reciben la notificación de una inspección o cuando se produce una brecha de seguridad.

Proteger los datos de verdad significa saber qué trata y por qué, contar con respaldo jurídico para cada actividad de tratamiento y garantizar la seguridad en la práctica, no solo sobre el papel.

No es complicado, pero tampoco es trivial. Hay una diferencia entre la empresa que dice «compramos una plantilla de RGPD» y la que encarga a un abogado que lo aplique en la práctica. Esa diferencia se nota precisamente en una inspección. La primera estará a la defensiva; la segunda podrá decir con la conciencia tranquila que está preparada.

¿No está seguro de si su preparación es suficiente? ¿No quiere arriesgarse a multas, a problemas con la transferencia de datos, a daños reputacionales o a litigios con sus clientes? Entonces lo más seguro es confiar el RGPD a los abogados del despacho ARROWS. Le ayudarán con gusto a ver con claridad qué debe hacer realmente y qué ya está en orden. Escríbanos a consultas@arws.cz y acordemos un análisis inicial.

Preguntas frecuentes: RGPD y protección de datos

1. ¿Qué consecuencias reales tiene incumplir algo del RGPD?

Depende de la gravedad, el alcance y el impacto de la infracción. Las multas del RGPD pueden llegar a 20 millones de EUR o al 4 % del volumen de negocio total anual a escala mundial, según cuál de las dos cifras sea mayor. Además, existe el riesgo de daño reputacional (pérdida de confianza de clientes y socios comerciales) y de demandas de los interesados afectados (derecho a indemnización). También pueden imponerse otras sanciones administrativas o penales previstas en la legislación nacional. Los abogados de ARROWS le ayudarán a evaluar su posición y a reforzarla. Escríbanos a consultas@arws.cz.

2. ¿Con qué frecuencia debemos estar preparados para una inspección?

La ÚOOÚ realiza inspecciones de forma periódica, pero también actúa a raíz de avisos de particulares o de reclamaciones, y se centra en temas concretos. No es posible prever con exactitud cuándo llegará una inspección, por lo que las empresas que tratan datos personales deben estar preparadas en todo momento. El enfoque correcto es prepararse a fondo una vez y después mantener el orden y el cumplimiento con revisiones periódicas. Resulta mucho más barato y eficaz que gestionar situaciones de crisis durante una inspección.

3. ¿Tenemos que comprar un software especial para gestionar el RGPD?

No siempre. Depende de su tamaño, de la complejidad del tratamiento y del volumen de datos. Una gran corporación con decenas de miles de datos personales y procesos complejos puede beneficiarse de un software especializado. Sin embargo, a una empresa más pequeña a menudo le bastan unos procesos internos bien definidos, la documentación y herramientas estándar. Los abogados de ARROWS le ayudarán a determinar qué es óptimo en su caso, para que la implantación de software no le genere costes innecesarios.

4. ¿Y si soy una sociedad mercantil con clientes fuera de la UE?

El RGPD tiene alcance extraterritorial. Si presta servicios a personas que se encuentran en la Unión Europea o controla su comportamiento en la UE (p. ej., a través de un sitio web), el RGPD se le aplica, con independencia de dónde tenga su sede la empresa. Asimismo, si tiene un establecimiento en la UE y trata datos de residentes en la UE, el RGPD le es aplicable. Si tiene clientes extranjeros fuera de la UE a los que no monitoriza ni ofrece servicios en la UE, el RGPD no se aplica a ellos, aunque sí a sus propios empleados y a sus clientes de la UE. Los abogados de ARROWS le ayudarán a delimitar sus responsabilidades; si la situación es compleja, recurriremos a la red ARROWS International para un asesoramiento global.

5. ¿Durante cuánto tiempo debemos conservar los datos?

Solo puede conservar los datos personales el tiempo necesario para la finalidad para la que se recogieron. Una vez cumplida esa finalidad, deben suprimirse o anonimizarse (art. 5, apartado 1, letra e), del RGPD: principio de limitación del plazo de conservación). No existe un plazo universal. Depende de la finalidad concreta del tratamiento (p. ej., ejecución de un contrato, obligaciones legales, interés legítimo o marketing) y de la normativa aplicable (p. ej., la normativa fiscal y contable o el Código del Trabajo checo (Ley n.º 262/2006 Sb., en adelante «CT»)). Muchas empresas creen erróneamente que tienen derecho a archivarlo todo «por si acaso», pero no es así. Los abogados de ARROWS le ayudarán a fijar los plazos de conservación adecuados para cada tipo de datos.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.