Qué es decisivo al colaborar con ARROWS en materia de RGPD
Una protección de datos práctica que no frena el negocio y elimina de forma eficaz el riesgo de multas
Si falta un contrato de tratamiento de datos personales con un encargado del tratamiento, como un proveedor de nube o de gestión de nóminas, o si ese contrato es insuficiente, ya se incumple el RGPD. La multa puede llegar a 20 millones de euros o al 4 % del volumen de negocio, aunque no se haya producido ninguna fuga de datos. Descubra en qué se fija realmente la Oficina para la Protección de Datos Personales (ÚOOÚ) cuando realiza una inspección en la República Checa. También verá cómo organizar la protección de datos sin frenar la actividad de la empresa.

- El RGPD no es solo un asunto de TI: Es un marco jurídico complejo que afecta al marketing, a los recursos humanos, a las ventas, a la tramitación de pedidos y a muchos otros procesos. Descuidar cualquiera de ellos puede costarle una multa elevada y dañar su reputación.
- Una multa de hasta 20 millones de EUR o el 4 % del volumen de negocio anual es un riesgo real: Las infracciones más graves del RGPD se sancionan con estas cantidades. La práctica de las autoridades europeas en los últimos años, incluida la de la Oficina para la Protección de Datos Personales checa (ÚOOÚ), demuestra que las multas no son una excepción, sino una parte habitual de la supervisión.
- Aplicar el RGPD en la práctica reduce el riesgo más que tener documentos en papel: Con una auditoría de seguridad, la revisión de los contratos con los encargados del tratamiento, herramientas adecuadas para obtener el consentimiento y la trazabilidad de los datos, no estará a la defensiva cuando llegue una inspección.
- Los abogados de ARROWS conocen tanto la teoría como los errores reales de los empresarios: No acabará con una protección que queda bien sobre el papel pero no funciona en la práctica, ni con una que le ate tanto que ya no pueda desarrollar su actividad con normalidad.
Por qué las empresas confunden el RGPD con trámites en papel
Con mucha frecuencia vemos empresas que se creen preparadas para el RGPD porque tienen:
- Un banner de cookies en la web (a menudo mal configurado)
- Unas condiciones generales que mencionan el tratamiento de datos
- Algún archivo sobre el RGPD en la documentación interna
- La palabra «RGPD» en las normas para visitantes
En realidad, es como creer que uno está bien cubierto en salud porque tiene la cartilla sanitaria, mientras se salta las revisiones preventivas y lleva una vida poco saludable.
En la práctica, el RGPD significa:
Saber de forma consciente qué datos trata, desde cuándo, con qué finalidad y durante cuánto tiempo los conserva. A menudo las empresas descubren que:
- Conservan en sus archivos correos antiguos de clientes sin ninguna base jurídica para hacerlo.
- Los comerciales llevan hojas de contactos a través de sus correos personales, sin la protección adecuada.
- El departamento de recursos humanos trata datos de salud sin una base jurídica clara y sin un nivel de protección suficiente.
- Sus webs rastrean el comportamiento de los visitantes con herramientas que no están bien documentadas y sin el consentimiento válido que exige la Ley de Comunicaciones Electrónicas checa.
La cadena de responsabilidad. El RGPD no obliga solo a la empresa. En caso de infracción grave, también pueden responder las personas físicas concretas que decidieron sobre el tratamiento. Pueden hacerlo, por ejemplo, en un procedimiento sancionador administrativo o incluso en un proceso penal conforme a la legislación checa (p. ej., Código Penal checo (Ley n.º 40/2009 Sb., en adelante «CP»): § 180a, violación del secreto de escrituras y otros documentos privados, y § 180, violación de la confidencialidad de datos individuales).
Medidas de seguridad reales, no solo papel. Cuando la ÚOOÚ llega a inspeccionar, no le interesan solo los documentos formales. Preguntará cómo garantiza la seguridad de los datos en la práctica y cómo se gestiona el acceso a ellos. También querrá saber quién tiene acceso a los sistemas, con qué frecuencia se hacen copias de seguridad y cómo se protegen esas copias.
Dónde suelen fallar ante el RGPD las soluciones sin respaldo jurídico
El encargado del tratamiento es otra persona jurídica o física que trata datos personales en su nombre y siguiendo sus instrucciones (p. ej., un proveedor de nube, una empresa de nóminas, una plataforma de email marketing o una asesoría contable). Si no tiene un contrato de encargo del tratamiento válido (DPA, Data Processing Agreement), incumple el art. 28 del RGPD. Si la falta de un DPA, o un DPA insuficiente, le lleva a un conflicto con el encargado (p. ej., con el proveedor de nube o con la empresa de nóminas), puede resultarle útil nuestro apoyo en litigios mercantiles y judiciales. Pero no se trata de una mera formalidad. Las consecuencias prácticas de unos contratos y procesos internos deficientes, incluida la comunicación con los clientes, se tratan también en el artículo Ofertas comerciales en papel en las empresas: cuándo la comunicación de marketing puede suponer un riesgo jurídico.
Los abogados de ARROWS se encuentran a menudo con empresas que tienen un contrato con un proveedor de nube en el que el DPA falta por completo o es totalmente insuficiente.
- Existe un DPA, pero no obliga al encargado a aplicar medidas de seguridad técnicas y organizativas adecuadas ni prevé la posibilidad de una auditoría de seguridad.
- Los procesos entre la empresa y el encargado han cambiado, pero el contrato de encargo del tratamiento no se ha actualizado.
- El DPA no fija reglas claras para los casos de violación de la seguridad de los datos personales (data breach).
La falta de un DPA, o un DPA incompleto, es una infracción grave del RGPD que puede sancionarse con una multa de hasta 20 millones de EUR o el 4 % del volumen de negocio total anual, aunque no se hayan vulnerado directamente los derechos de los interesados. La ÚOOÚ da mucha importancia a que el DPA esté bien hecho. En la práctica, conviene que revisemos los contratos con los encargados y las normas internas dentro de nuestro servicio de RGPD.
Bases jurídicas y consentimiento: el punto débil
Muchas empresas creen que basta con un consentimiento genérico («Acepto el tratamiento de mis datos personales»).
El RGPD distingue seis bases jurídicas diferentes para el tratamiento de datos personales (arts. 6 y 9 del RGPD):
- Consentimiento: debe ser explícito, informado, específico, libre e inequívoco. Puede retirarse en cualquier momento.
- Ejecución de un contrato: el tratamiento es necesario para ejecutar un contrato en el que el interesado es parte.
- Obligación legal: el tratamiento es necesario para cumplir una obligación legal aplicable al responsable (p. ej., declaraciones fiscales u obligaciones laborales).
- Protección de intereses vitales: el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física (casos excepcionales, como situaciones de emergencia).
- Interés público o ejercicio de poderes públicos: el tratamiento es necesario para cumplir una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable (solo para autoridades públicas).
- Intereses legítimos: el tratamiento es necesario para satisfacer intereses legítimos del responsable o de un tercero, salvo que prevalezcan los intereses o los derechos y libertades fundamentales del interesado. Esta base exige realizar la llamada prueba de ponderación.
Elegir una base jurídica equivocada es una infracción, aunque tenga el consentimiento, si en realidad debería haber aplicado, por ejemplo, la «ejecución de un contrato». Parece un matiz, pero la ÚOOÚ lo vigila, y elegir bien la base jurídica es clave para cumplir el RGPD.
Derechos de los interesados: ¿y si sus clientes se ponen en contacto con usted?
El RGPD otorga a las personas una serie de derechos (arts. 12 a 22 del RGPD) que el responsable del tratamiento debe poder atender de forma eficaz:
- Derecho de acceso a sus datos personales y a la información sobre su tratamiento.
- Derecho de rectificación de datos inexactos o incompletos.
- Derecho de supresión («derecho al olvido») en determinadas condiciones.
- Derecho a la limitación del tratamiento.
- Derecho a la portabilidad de los datos a otro responsable.
- Derecho de oposición al tratamiento.
- Derecho a no ser objeto de decisiones individuales automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o le afecten de forma significativa.
Las empresas que no están preparadas para estas solicitudes a menudo no saben dónde están guardados todos los datos (incluidas copias de seguridad, archivos y servicios externos).
- No pueden garantizar que respetarán el plazo legal de respuesta (un mes, prorrogable dos meses más según la complejidad y el número de solicitudes; en total, 90 días como máximo).
- No pueden entregar los datos de forma segura sin el riesgo de revelar datos de otras personas.
- Borran los datos del sistema principal, pero se olvidan de las copias de seguridad, donde siguen existiendo.
Cualquier retraso o denegación sin motivo justificado es una infracción.
Medidas de seguridad y personal: dónde pueden torcerse las cosas
Una de las infracciones más frecuentes es la gestión insuficiente del acceso a los datos dentro de la empresa. Esto afecta al principio de integridad y confidencialidad del art. 5, apartado 1, letra f), del RGPD.
Situación típica:
- La recepcionista tiene acceso a un sistema con todos los datos de los clientes, aunque solo necesita los de un pedido concreto.
- Una empleada de RR. HH. tiene acceso a la nube con los datos salariales de toda la plantilla solo para guardar allí sus archivos personales.
- Antiguos empleados que ya dejaron la empresa siguen teniendo accesos activos a algunos sistemas.
- La contable accede con una contraseña que comparte con su asistente.
El RGPD (art. 32) exige minimizar los datos y los accesos, auditarlos y mantenerlos actualizados, y cifrar los datos sensibles.
- Minimización de datos: trate solo los datos personales necesarios para la finalidad correspondiente.
- Minimización de accesos: cada usuario debe acceder solo a los datos y sistemas que necesita realmente para su trabajo (principio de «need-to-know»).
- Auditoría y mantenimiento: registre quién tiene acceso a qué, y revise y actualice esos accesos con regularidad (sobre todo cuando un empleado deja la empresa).
- Cifrado de datos sensibles: aplique un cifrado adecuado a los datos personales sensibles (p. ej., los de salud). Cuando sea oportuno y técnicamente viable, seudonimice o anonimice otros datos, especialmente al transmitirlos o archivarlos.
Sin estas medidas, la empresa es vulnerable a:
- Descuidos internos (alguien saca datos de la empresa por error o los publica).
- Empleados con intenciones deshonestas.
- Ciberataques: si los atacantes encuentran medidas de seguridad insuficientes, usted responde de la infracción del RGPD igual que si la hubiera cometido un empleado deshonesto.
Auditoría e implantación: donde se decide la protección real
Muchas empresas acuden a nosotros cuando la ÚOOÚ acaba de iniciar una inspección.
En ese momento descubren que no saben dónde están guardados todos sus datos personales.
- No pueden demostrar que han implantado medidas de seguridad técnicas y organizativas adecuadas.
- No encuentran respaldo jurídico para lo que hacen (falta una base jurídica para el tratamiento).
- Sus contratos con terceros (encargados del tratamiento) no cumplen el RGPD.
El procedimiento correcto para alcanzar y mantener el cumplimiento del RGPD incluye:
- Mapeo: inventario y mapeo exhaustivos de todos los procesos de tratamiento de datos personales (qué datos tiene, dónde están, cuánto tiempo los conserva y para qué los utiliza).
- Análisis jurídico: determinar la base jurídica correcta para cada tipo de tratamiento y evaluar el cumplimiento de los demás principios del RGPD.
- Contratos: revisar y adaptar los contratos con encargados y terceros para que cumplan los requisitos del art. 28 del RGPD.
- Seguridad: auditar las medidas de seguridad técnicas y organizativas existentes, detectar puntos débiles e implantar los cambios recomendados, con la documentación correspondiente.
- Procesos: establecer procesos internos para atender las solicitudes de los interesados, notificar violaciones de la seguridad de los datos personales (data breach) y realizar auditorías internas.
- Formación: formación periódica y específica de los empleados para que sepan qué hacer, qué obligaciones tienen y cómo tratar correctamente los datos personales.
Los abogados de ARROWS realizan este trabajo de forma metódica, a partir de la práctica más reciente de la ÚOOÚ y del Comité Europeo de Protección de Datos (EDPB). La diferencia entre un RGPD «en papel» y un RGPD que funciona de verdad se nota precisamente en una inspección.
|
Posibles problemas |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Falta de contratos con los encargados (DPA): infracción del art. 28 del RGPD, riesgo de una multa elevada (hasta 20 millones de EUR o el 4 % del volumen de negocio anual), legitimidad del tratamiento en entredicho y riesgo de bloqueo del servicio. |
Revisión de todas las relaciones con proveedores de servicios, redacción y negociación de DPA conforme al art. 28 del RGPD, y garantía de que el contrato incluya todos los requisitos legales, incluidas las obligaciones de seguridad y el derecho de auditoría. |
|
Bases jurídicas poco claras: tratar datos sin un motivo claro supone infringir el art. 6 o el art. 9 del RGPD, con posibles multas elevadas y sin argumentos de defensa en una inspección. |
Auditoría jurídica de todos los procesos de tratamiento, mapeo de datos, determinación de la base jurídica correcta para cada tipo de tratamiento, propuesta de nuevos procedimientos y documentación que acredite el cumplimiento. |
|
Medidas de seguridad insuficientes: infracción del art. 32 del RGPD. Un fallo de seguridad provoca una fuga de datos que detectan los clientes y el regulador, con riesgo de una multa elevada por la brecha de seguridad, además del daño reputacional. |
Auditoría de seguridad desde el punto de vista jurídico, recomendación de medidas técnicas y organizativas concretas, apoyo en su documentación, formación de los empleados y preparación de un plan de respuesta ante violaciones de la seguridad (data breach). |
|
Incapacidad de atender las solicitudes de los interesados: infracción de los arts. 12 a 22 del RGPD. Retrasar o no tramitar una solicitud de supresión, acceso o portabilidad conlleva multas y daño reputacional. |
Establecimiento de procesos y formularios internos para recibir y tramitar las solicitudes de los interesados, formación del equipo, preparación de procedimientos para responder a tiempo y de forma adecuada, y garantía de que los datos puedan localizarse y consultarse para ejercer estos derechos. |
|
Falta de política y documentación: infracción del principio de responsabilidad proactiva (art. 5, apartado 2, del RGPD). Durante la inspección no se puede demostrar el cumplimiento, y el regulador lo interpreta como un desprecio del RGPD. |
Preparación de una política de privacidad completa, un manual de RGPD, el registro de actividades de tratamiento (art. 30 del RGPD), los registros de consentimientos y otros documentos internos que acrediten un tratamiento de datos personales correcto y transparente. |
Resumen final
El RGPD no es un ejercicio jurídico. Es una obligación tangible que se aplica cada día, que usted debe cumplir y que el regulador comprueba de verdad. Las empresas que creen que el RGPD se reduce a un banner en la web y a unos papeles suelen darse cuenta cuando reciben la notificación de una inspección o cuando se produce una brecha de seguridad.
Proteger los datos de verdad significa saber qué trata y por qué, contar con respaldo jurídico para cada actividad de tratamiento y garantizar la seguridad en la práctica, no solo sobre el papel.
No es complicado, pero tampoco es trivial. Hay una diferencia entre la empresa que dice «compramos una plantilla de RGPD» y la que encarga a un abogado que lo aplique en la práctica. Esa diferencia se nota precisamente en una inspección. La primera estará a la defensiva; la segunda podrá decir con la conciencia tranquila que está preparada.
¿No está seguro de si su preparación es suficiente? ¿No quiere arriesgarse a multas, a problemas con la transferencia de datos, a daños reputacionales o a litigios con sus clientes? Entonces lo más seguro es confiar el RGPD a los abogados del despacho ARROWS. Le ayudarán con gusto a ver con claridad qué debe hacer realmente y qué ya está en orden. Escríbanos a consultas@arws.cz y acordemos un análisis inicial.
Sobre el autor
Lea también:
- Cuando una empresa pierde dinero por phishing: responsabilidad jurídica de los directivos y de la dirección
- Las redes sociales del empleado: cuándo puede intervenir el empleador
- Formación en Derecho laboral centrada en la prevención de conflictos laborales
- Formación en Derecho laboral al incorporar a un nuevo empleado: aspectos a tener en cuenta
- Cómo abordar el acoso laboral cuando lo causa un empleado
- Los abogados de ARROWS ayudaron a unir el mundo de la tecnología y el de los negocios
- Protección del cliente frente a reclamaciones injustificadas y ataques a la reputación de la empresa
- RGPD
