Claves legales para entender el nuevo Reglamento General de Protección de Datos (RGDP)

- Red de expertos

El próximo 25 de mayo entra en vigor el nuevo Reglamento General de Protección de Datos aprobado por las instituciones europeas. Este Reglamento afecta a todas las organizaciones que lleven a cabo un tratamiento de datos de carácter personal de residentes en la Unión Europea.

Imagen

 

 

 

 

A partir del próximo 25 de mayo comienza a aplicarse de forma efectiva el Reglamento General de Protección de Datos (en adelante, RGPD), aprobado hace ya dos años por las instituciones europeas.

 

Durante este tiempo, las empresas han redoblado sus esfuerzos para adaptarse a esta normativa, tanto en los casos de empresas titulares de bases de datos (responsables del tratamiento), como aquellos proveedores de servicios que tratan las bases de sus clientes (agencias de marketing digital, empresas de hosting y desarrolladores, senders, etc.).

 

En las siguientes líneas abordaremos algunas de las principales novedades que presenta este paquete normativo y que supondrán para la mayor parte de las empresas una auténtica revolución en sus sistemas organizativos internos.

 

 

1) ¿A qué organizaciones se aplica?

 

El RGPD aplica a todo tipo de organizaciones que lleven a cabo un tratamiento de datos de carácter personal de residentes en la Unión Europea, independientemente de dónde tenga radicada su sede la organización.

 

Esto implica por ejemplo que empresas con sede en EEUU, y que traten datos de ciudadanos europeos, deberán adaptar sus procedimientos de tratamiento de datos también a la nueva normativa.

 

 

2) ¿A partir del 25 de mayo el RGPD será plenamente aplicable o requerirá un desarrollo legislativo a nivel nacional?

 

A diferencia de la anterior Directiva de protección de datos, el RGPD será directamente aplicable por parte de las administraciones y tribunales, sin necesidad de esperar una transposición nacional de la norma.

 

No obstante lo anterior, y puesto que algunas de las disposiciones que actualmente recoge la Ley Orgánica de Protección de Datos podrían entrar en conflicto con el RGPD, se está tramitando la aprobación de una nueva ley orgánica de protección de datos que se adecúe y sea pertinente con respecto al marco normativo europeo, al igual que sucederá en el resto de países de nuestro entorno, para facilitar la armonización de las legislaciones nacionales en este ámbito normativo.

 

 

3) ¿Qué es el interés legítimo y cómo afecta a la recogida de datos?

 

El RGPD introduce el concepto de interés legítimo. Esto implica que las empresas que lleven a cabo una captación de datos tendrán la obligación de justificar frente a los usuarios en sus políticas de privacidad la legitimación que les habilita para llevar a cabo el tratamiento de datos.

 

Para cumplir con el principio de interés legítimo, el responsable del fichero deberá incluir una explicación detallada de la base legal que justifique el tratamiento de datos de los usuarios y las finalidades concretas y específicas para las cuales se llevará a cabo el tratamiento. 

   

En este sentido, la Política de Privacidad deberá ser concisa, transparente, inteligible y de fácil acceso, utilizando además un lenguaje claro y sencillo, dando cumplimiento de esta forma al principio de transparencia que recoge igualmente el RGPD: ya no será posible implementar textos legales vagos y difusos, sino que será necesario ofrecer a los usuarios toda la información sobre el tratamiento de sus datos de forma clara y detallada de acuerdo con la realidad del tratamiento.

 

 

4) ¿Cuáles serán las principales implicaciones prácticas para la captación de los datos de los usuarios de forma lícita?

 

La última Guía sobre el consentimiento publicada por el Grupo de trabajo del Artículo 29 es muy clara en este sentido: será lícito el consentimiento que sea prestado de forma específica, libre, informada e inequívoca, mediante una declaración o una clara acción afirmativa por parte del usuario.

 

La prestación del consentimiento de forma específica supone que las empresas que capten datos deberán ofrecer a los usuarios un opt in (casilla no marcada por defecto) independiente para cada finalidad de tratamiento que tengan previsto llevar a cabo: por ejemplo, deberá ofrecerse al usuario un opt in diferenciado si la empresa prevé realizar cesiones de datos, o bien envíos de emails que incluyan publicidad de terceras empresas.

 

A continuación ofrecemos un ejemplo de cómo deberá ofrecerse a los usuarios los distintos opt in según las distintas finalidades de tratamiento:

 

 

5) ¿Qué quiere decir que el consentimiento sea prestado libremente?

 

La prestación del consentimiento de forma libre implica que el usuario no tendrá por qué aceptar todas las finalidades de tratamiento de forma condicionada en un formulario de registro, sino sólo aquellas que elija libremente.

 

Por ejemplo, en una página web que se ofrezca la participación en un concurso, el usuario no debe verse obligado a aceptar la cesión de sus datos a terceras empresas para poder participar en el concurso.

 

 

6) ¿Puedo entonces condicionar la prestación de un servicio a la realización de un tratamiento concreto de datos?

 

Sólo en aquellos casos en los que el tratamiento de datos sea estrictamente necesario para la prestación de un servicio podrá condicionarse la prestación del servicio a la aceptación del tratamiento en cuestión. Por ejemplo, en el caso de un formulario online para la contratación de un seguro de coches, el usuario deberá aceptar la Política de Privacidad de la aseguradora para el tratamiento de sus datos con la finalidad de facilitarle dicha contratación, pero el usuario no podrá ser obligado a aceptar la cesión de sus datos a terceras empresas del sector automoción.

 

 

7) ¿Será posible entonces obtener el consentimiento de los usuarios de forma tácita?

 

No. El RGPD prohíbe expresamente la figura del consentimiento tácito (consentimientos obtenidos mediante opt outs –casillas premarcadas- o frases en sentido negativo -“Pulsar la casilla si no deseo recibir publicidad de terceras empresas”-).

 

 

8) ¿Debo enviar un mensaje a los usuarios de mi base de datos para que vuelvan a ratificar su consentimiento?

 

No será necesario siempre y cuando el consentimiento haya sido captado de acuerdo a las exigencias del RGPD. Sin embargo, y en aquellos casos en los que dispongamos de una base de datos que haya sido captada por ejemplo de forma tácita, sería necesario ratificar el consentimiento conforme se establece en la nueva normativa.

 

 

9) ¿Qué es una PIA o Evaluación de Impacto?

 

Una PIA (Privacy Impact Assesment) es un estudio analítico detallado que se utiliza para poder detectar los riesgos que un determinado tratamiento de datos en concreto puede implicar para los derechos de los usuarios.

 

Además de la detección de los riesgos, la PIA deberá proponer un conjunto de medidas que favorezcan la gestión más eficaz de los riesgos detectados, eliminándolos o mitigándolos.

 

 

10) ¿Cuándo será preciso realizar una PIA o Evaluación de Impacto?

 

Por ejemplo, será necesario llevar a cabo la realización de una Evaluación de Impacto cuando la empresa realice operaciones de tratamiento de datos personales a gran escala (Big Data), o bien cuando se realice un tratamiento que implique la “evaluación sistemática y exhaustiva de aspectos personales” con base tecnológica, como puede ser la elaboración de perfiles para tomar decisiones que afecten jurídicamente al interesado.

 

En la Guía sobre Evaluaciones de Impacto de la AEPD se incluye más información sobre este concepto, los casos en los que resulta necesaria, y la forma de realización de una Evaluación de Impacto.

 

 

11) ¿Qué es el DPO y cuáles son sus funciones?

 

El DPO (Data Privacy Oficer) es la persona física o jurídica de la organización que se encargará de coordinar todas aquellas cuestiones que afecten al tratamiento de datos de carácter personal y la privacidad. Deberá ser una figura independiente y con conocimientos materia de protección de datos.

 

Entre sus funciones destacan las siguientes: (i) supervisar el cumplimiento de lo dispuesto en el RGPD dentro de la organización, (ii) ofrecer el asesoramiento que se le solicite acerca de la evaluación de impacto relativa a la protección de datos y supervisar su aplicación, (iii) cooperar con la autoridad de control (en España, la Agencia Española de Protección de Datos), (iv) Actuar como punto de contacto de la autoridad de control para cuestiones relativas al tratamiento, y realizar consultas, en su caso, sobre cualquier otro asunto.

 

Será necesario contar con la figura de un DPO en los casos de un tratamiento de datos a gran escala y/o en el caso de un tratamiento de datos sensibles. La obligación de proceder al nombramiento de un DPO no dependerá por lo tanto del número de empleados de una organización, sino que vendrá determinado por el tipo de tratamiento de datos que lleve a cabo dicha organización.

 

 

12) ¿Qué sanciones se prevén en el RGPD en caso de incumplimiento de la normativa?

 

Las sanciones se endurecen respecto a la anterior normativa con la aplicación del RGPD: las multas podrán llegar a suponer 20 millones de Euros o el 4% de la facturación anual del grupo de empresas, aunque habrá de analizarse caso por caso para poder determinar su alcance.

 

 

Información sobre Letslaw: www.letslaw.es, el blog de Letslaw, Twitter (@Letslawfirm) y en las páginas de Letslaw en Facebook y LinkedIn.

Identifica el grado de desarrollo de tu empresa para la internacionalización online

Realizando este diagnóstico tendrás una visión global del estado de adaptación de tu empresa para el comercio electrónico, que te ayudará a:

  • Medir tu situación

  • Identificar fortalezas y debilidades

  • Comparar con empresas competidoras

  • Generar una nueva estrategia de posicionamiento

  • Recibir información para abordar los cambios

  • Disponer del apoyo de eMS

  • Estrategia

    Empezamos conociendo algunos aspectos de la estrategia comercial de tu empresa

    Paso: 1 /
      Debe de responder a todas las preguntas
      • ¿Vendes tus productos online?
      • Especifica cuál de las siguientes descripciones es la que define mejor tu estrategia de venta online
      • ¿Exportas o vendes en otros países?
      • ¿Cuánto tiempo hace que exportas o vendes en otros países?
      • ¿Y los vendes o has vendido en otros países a través del canal online?
      • ¿Han considerado en tu empresa abordar la internacionalización a través del canal online?
      • ¿Tenéis presupuesto reservado ya para ello?
    • Características empresa

      Ahora queremos conocer algunos aspectos sobre el producto y tu empresa

      Paso: 1 /
        Debe de responder a todas las preguntas
        • ¿A qué tipo de clientes te diriges?
        • Indica por favor el sector al que pertenece tu empresa
          (Seleccione una o varias respuestas)
        • Ordena los siguientes elementos en función de su importancia como valores diferenciales de tu empresa frente a la competencia
          • Marca
          • Precio
          • Servicio
          • Calidad
          • Exclusividad
          • ¿Cuántos empleados sois en la empresa?
          • ¿Y cuál es la antigüedad de la empresa?
          • ¿En qué países está interesado en vender? Se puede elegir hasta un máximo de 3 países
            • Afganistán
            • Albania
            • Alemania
            • Andorra
            • Angola
            • Antigua Y Barbuda
            • Arabia Saudita
            • Argelia
            • Argentina
            • Armenia
            • Australia
            • Austria
            • Azerbaiyán
            • Bahamas
            • Bahréin
            • Bangladesh
            • Barbados
            • Bélgica
            • Belice
            • Benín
            • Bermudas
            • Bielorrusia
            • Bolivia
            • Bosnia Herzegovina
            • Botswana
            • Brasil
            • Brunéi
            • Bulgaria
            • Burkina Faso
            • Burundi
            • Bután
            • Cabo Verde
            • Camboya
            • Camerún
            • Canadá
            • Chad
            • Chile
            • China
            • China-Hong Kong
            • China-Macao
            • Chipre
            • Colombia
            • Comoras
            • Congo
            • Corea del Norte
            • Corea del Sur
            • Costa de Marfil
            • Costa Rica
            • Croacia
            • Cuba
            • Dinamarca
            • Djibouti
            • Dominica
            • Ecuador
            • Egipto
            • El Salvador
            • Emiratos Árabes Unidos
            • Eritrea
            • Eslovaquia
            • Eslovenia
            • España
            • Estados Unidos
            • Estonia
            • Etiopía
            • Fidji
            • Filipinas
            • Finlandia
            • Francia
            • Gabón
            • Gambia
            • Georgia
            • Ghana
            • Granada
            • Grecia
            • Guatemala
            • Guinea Bissau
            • Guinea (Conakry)
            • Guinea Ecuatorial
            • Guyana
            • Haití
            • Honduras
            • Hungría
            • India
            • Indonesia
            • Irán
            • Iraq
            • Irlanda
            • Islandia
            • Islas Marshall
            • Islas Vírgenes Británicas
            • Israel
            • Italia
            • Jamaica
            • Japón
            • Jordania
            • Kazajstán
            • Kenia
            • Kirguistán
            • Kiribati
            • Kuwait
            • Laos
            • Lesotho
            • Letonia
            • Líbano
            • Liberia
            • Libia
            • Liechtenstein
            • Lituania
            • Luxemburgo
            • Macedonia
            • Madagascar
            • Malasia
            • Malawi
            • Maldivas
            • Mali
            • Malta
            • Marruecos
            • Mauricio
            • Mauritania
            • México
            • Micronesia
            • Moldavia
            • Mónaco
            • Mongolia
            • Montenegro
            • Mozambique
            • Myanmar
            • Namibia
            • Nauru
            • Nepal
            • Nicaragua
            • Níger
            • Nigeria
            • Noruega
            • Nueva Zelanda
            • Omán
            • Países Bajos
            • Pakistán
            • Palau
            • Panamá
            • Papúa Nueva Guinea
            • Paraguay
            • Perú
            • Polonia
            • Portugal
            • Puerto Rico
            • Qatar
            • Reino Unido
            • Rep Centroafricana
            • República Checa
            • República Democrática del Congo
            • República Dominicana
            • Ruanda
            • Rumanía
            • Rusia
            • S Vicente Granadinas
            • Sahara Occidental
            • Salomón
            • Samoa
            • San Cristóbal Y Nieves
            • San Marino
            • Santa Lucía
            • Santo Tomé y Príncipe
            • Senegal
            • Serbia
            • Seychelles
            • Sierra Leona
            • Singapur
            • Siria
            • Somalia
            • Sri Lanka
            • Sudáfrica
            • Sudán
            • Sudán del Sur
            • Suecia
            • Suiza
            • Suriname
            • Swazilandia
            • Tailandia
            • Taiwán
            • Tanzania
            • Tayikistán
            • Territorios Palestinos
            • Timor Oriental
            • Togo
            • Tonga
            • Trinidad y Tobago
            • Túnez
            • Turkmenistán
            • Turquía
            • Tuvalu
            • Ucrania
            • Uganda
            • Uruguay
            • Uzbekistán
            • Vanuatu
            • Vaticano
            • Venezuela
            • Vietnam
            • Yemen
            • Zambia
            • Zimbabwe
          • Tecnología

            Vamos a evaluar ahora los recursos tecnológicos de tu empresa

            Paso: 1 /
              Debe de responder a todas las preguntas
              • ¿Cómo gestionas tus recursos tecnológicos y/o digitales?
              • ¿Dispone de herramientas para la administración de los procesos/recursos de su empresa (ERP)? (SAP Business One, Oracle EBS, etc.)?
              • ¿Tu plataforma de venta online (tanto propia como de terceros) está integrada con el ERP?
              • El diseño de tu tienda online, ¿se adapta a dispositivos móviles?
            • RRHH

              Queremos conocer ahora en profundidad la estructura y gestión de los recursos humanos de tu empresa

              Paso: 1 /
                Debe de responder a todas las preguntas
                • Dentro de tu empresa, marca todos los equipos que están implicados en el desarrollo de la estrategia online
                  (Seleccione una o varias respuestas)
                • De cara a los desafíos digitales actuales, la política general en tu empresa es
                  (Seleccione una o varias respuestas)
                • Evalúa el nivel de formación en comercialización online que tienen los equipos responsables de ella
                • ¿Cuál es la estrategia de formación que se aplica respecto a comercialización online?
                • Respecto a la selección de personal, indica qué situación es la que más se aproxima a la que hay actualmente en tu empresa
                • ¿El responsable de comercialización online conoce bien tanto la compañía como el área de ecommerce?
              • Marketing

                Hablemos ahora de la estrategia de marketing de tu empresa

                Paso: 1 /
                  Debe de responder a todas las preguntas
                  • ¿Dispone de herramientas para la administración de la relación con los clientes (CRM)? (Salesforce, SAP...)?
                  • ¿Tiene la empresa perfiles en redes sociales?
                  • ¿Se analiza la comunicación digital (en redes sociales, blogs, etc) en su empresa?
                  • ¿Estudiáis el comportamiento de vuestros clientes con herramientas tecnológicas (sobre todo antes de tomar decisiones)?
                  • ¿Y el comportamiento de vuestros competidores en mercados digitales?
                  • ¿Tiene la empresa estrategia de posicionamiento en buscadores (SEO/SEM)?
                • Marketing online

                  Hablemos ahora de la estrategia de marketing orientada a comercialización online

                  Paso: 1 /
                    Debe de responder a todas las preguntas
                    • ¿Lleva a cabo un análisis de la actividad en su tienda online/web?
                    • Para saber cómo combinan las estrategias online y offline, marque la afirmación que mejor describa la situación en su empresa:
                    • Ahora, respecto al seguimiento que hacéis de las ventas y rendimiento del canal online, marca las afirmaciones ciertas:
                      (Seleccione una o varias respuestas)
                    • En cuanto a la estrategia on line, señale la opción que mejor describa la situación de su empresa
                    • ¿Está el CRM integrado con la plataforma de venta online?
                    • De cara a la elaboración de las campañas online, ¿quién se ocupa?
                    • ¿Contáis con auditoría digital para evaluar el desempeño de cada campaña?
                  • Atención clientes

                    Queremos conocer mejor algunos aspectos sobre atención al cliente

                    Paso: 1 /
                      Debe de responder a todas las preguntas
                      • ¿Cómo tenéis organizada la atención al cliente?
                      • ¿Cuáles de los siguientes aspectos se dan en vuestros procesos de atención al cliente?
                        (Seleccione una o varias respuestas)
                      • ¿A través de qué canales podéis comunicaros y relacionaros con los clientes?
                        (Seleccione una o varias respuestas)
                      • ¿Tenéis organizado el soporte a clientes internacionales?
                      • ¿También para el canal online?
                      • ¿Cómo gestionáis y analizáis las devoluciones?
                        (Seleccione una o varias respuestas)
                    • Pagos

                      Háblanos ahora de los medios de pago que utilizáis

                      Paso: 1 /
                        Debe de responder a todas las preguntas
                        • ¿Disponéis de un sistema de gestión de fraude, tipo escrow?
                        • ¿Tenéis medios de pago digitales a disposición de los clientes?
                        • ¿Utiliza la empresa proveedores especializados en medios de pago online, tipo Paypal?
                        • ¿Ofrecéis medios de pago distintos en función del país?
                      • Inversión digital

                        Vamos a hablar ahora de la inversión en estrategia digital

                        Paso: 1 /
                          Debe de responder a todas las preguntas
                          • Dinos aproximadamente qué parte del presupuesto destináis al canal online
                          • Qué porcentaje del presupuesto online dedicáis al desarrollo de la plataforma tecnológica:
                          • Qué porcentaje del presupuesto online dedicáis a Recursos Humanos:
                          • Qué porcentaje del presupuesto online dedicáis a Marketing digital:
                          • Indícanos ahora por favor el % de vuestra inversión publicitaria online:
                          • Indícanos ahora por favor el % de vuestra inversión publicitaria offline:
                        • Logística

                          Hablemos ahora del desarrollo e implementación logística de tu empresa

                          Paso: 1 /
                            Debe de responder a todas las preguntas
                            • ¿Cómo solucionáis la logística actualmente?
                            • ¿Y cómo tenéis pensado gestionar la logística en caso de ampliar el negocio a vender online o vender online en el extranjero?
                            • ¿Cuáles son vuestros canales de distribución off-line?
                              (Seleccione una o varias respuestas)
                            • ¿Disponéis de almacenes?
                              (Seleccione una o varias respuestas)
                            • ¿Cómo solucionáis actualmente el transporte?
                              (Seleccione una o varias respuestas)
                            • ¿La gestión logística online es diferente de la offline?
                          • Legal

                            Por último nos gustaría saber un poco más sobre los temas legales en tu empresa

                            Paso: 1 /
                              Debe de responder a todas las preguntas
                              • ¿Cumple con la normativa de propiedad intelectual? (Por ejemplo: dominios, marcas y patentes registrados, utilización de contenido de terceros sin vulnerar derechos de autor, etc.)
                              • ¿Disponéis de sellos de confianza?
                              • ¿Tenéis solucionado cómo cumplir con la normativa RGPD (u otras legislaciones en materia de protección de datos, dependiendo del país) en países destino?
                              • ¿Tenéis equipo legal en la empresa?
                              • ¿Está el equipo legal al día de los aspectos y normativas relacionados con el comercio electrónico?
                                (Seleccione una o varias respuestas)

                            Tu nivel de adaptación para la exportación online

                              Resultado global

                              Resultado final

                              Tu empresa
                              Para recuperar tu contraseña introduce tu correo electrónico

                              Este campo no puede quedar vacío

                              El formato es incorrecto

                              Completa la verificación