Definición del procesador de datos

Procesadores de datos: definición y descripción

Reserve una demostración

compañeros de trabajo,trabajo,moderno,estudio.producción,gerentes,equipo,trabajando,nuevo,proyecto.joven,negocios

¿Qué es un procesador de datos?

El encargado del tratamiento sólo procesa datos personales identificables por cuenta del controlador de datos. El encargado del tratamiento suele ser un tercero externo a la empresa.

En un contrato u otro acto jurídico se deben especificar los deberes del encargado hacia el responsable, como, por ejemplo, informar a los responsables del tratamiento qué sucede con los datos personales una vez finalizado un contrato privado.

Los procesadores de datos incluyen máquinas que realizan operaciones con datos, como calculadoras o computadoras, y ahora los proveedores de servicios en la nube pueden ser etiquetados como procesadores de datos.

Un procesador de datos externo no posee ni controla los datos que procesa. El encargado del tratamiento no puede cambiar la finalidad de los datos ni cómo se utilizan.

¿Qué deberes tienen los encargados del tratamiento de datos?

Los procesadores de datos llevan a cabo diversas tareas de procesamiento de datos para una empresa, como almacenar datos, recuperar datos, ejecutar la nómina, actividades de marketing o brindar seguridad a los datos.

Le daremos una ventaja del 77% en su certificación ISO 27001

¿Qué significa procesador de datos?

El tratamiento define cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos privados individuales, ya sea por medios automatizados o no, como la recopilación, el registro, la organización, la estructuración, el almacenamiento, la adaptación o alteración, la consulta, el uso, la divulgación por transmisión, diseminación.

En Reglamento General de Protección de Datos (GDPR), el controlador y el procesador de datos tienen responsabilidades similares y, según el RGPD, también se adhieren a principios similares. En comparación con el predecesor del RGPD, no hay muchos cambios en cuanto a qué es un encargado del tratamiento de datos.

Los procesadores de datos deben ayudar a los controladores en determinadas circunstancias, por ejemplo, en una posible notificación de violación de datos personales o considerando una Evaluación de impacto de protección de datos (DPIA).

Ejemplos de procesadores de datos

El controlador del departamento de recursos humanos de su organización tiene métodos para procesar los datos personales de los solicitantes y empleados que deben protegerse. Es posible que algunas de las actividades de procesamiento de datos de recursos humanos puedan ser realizadas por un tercero. Un procesador es una empresa a la que subcontratará.

Su equipo de marketing procesa datos personales de clientes potenciales y clientes existentes. Estos últimos son encargados del tratamiento cuando se trabaja con una empresa o agencia de email marketing que utiliza estos datos para campañas.

Cuando desee que un cliente potencial marque un número específico en el marco de una campaña en televisión, etc., es posible que haya subcontratado las actividades del centro de contacto entrante de su organización o haya utilizado un centro de llamadas.

Los interesados ​​son las personas que llaman y el centro de contacto se convierte en el encargado del tratamiento.

El procesador nunca es propietario de los datos personales. El responsable del tratamiento no es propietario de los datos personales de sus clientes, prospectos, empleados ni de ninguna otra persona. La persona física es propietaria de los datos personales.

Satisfaga-las-necesidades-únicas-de-su-organización

¿Qué es un subprocesador?

Si un procesador utiliza un subprocesador para ayudar en el proceso de datos personales de un controlador, su procesador de datos debe tener un contrato escrito con ese subprocesador. Un subencargado suele ser otra organización.

Qué debe incluirse en el contrato:

  • El objeto del tratamiento.
  • La cantidad de tiempo que lleva el procesamiento.
  • La finalidad del tratamiento y naturaleza del mismo.
  • Los tipos de datos involucrados.
  • Las categorías de los interesados.
  • Responsabilidades y derechos del responsable del tratamiento.

El contrato u otro acto jurídico puede incluir términos o cláusulas, tales como:

  • A menos que la ley lo requiera, las instrucciones documentadas del controlador son las únicas instrucciones que el procesador debe seguir.
  • El encargado debe garantizar que las personas que procesan los datos estén sujetas a un deber de confidencialidad.
  • Es necesario tomar medidas adecuadas para garantizar la seguridad del procesamiento.
  • Según un contrato escrito, el procesador sólo debe contratar a un subprocesador con la aprobación previa del controlador.
  • Deben tomarse medidas adecuadas para ayudar al responsable del tratamiento a responder a las solicitudes de los particulares para ejercer sus derechos.
  • El responsable del tratamiento necesita la ayuda del encargado del tratamiento para cumplir sus obligaciones en materia de seguridad del tratamiento, declaración de violaciones de datos personales y evaluaciones de impacto en materia de protección de datos.
  • Al finalizar el contrato, el encargado del tratamiento deberá devolver todos los datos personales al responsable del tratamiento. Si la ley lo exige, el procesador también debe destruir los datos personales existentes, a menos que se indique explícitamente que los datos deben conservarse.
  • El procesador está obligado a presentar auditorías e inspecciones. El encargado del tratamiento debe proporcionar al responsable del tratamiento toda la información para garantizar que cumplan con sus obligaciones en en línea con sus obligaciones del artículo 28 del RGPD.

Ciertamente recomendaría ISMS.online, hace que configurar y administrar su ISMS sea lo más fácil posible.

Peter Risdón
director de seguridad de la información, viital

Reserva tu demostración

Nuestra experiencia GDPR está lista para ayudarte

Cumplimiento del RGPD y procesadores de datos

Responsabilidades personales del procesador de datos

Por ejemplo, en la cervecería hay muchos empleados. La empresa firma un contrato con una empresa de nómina para pagar los salarios.

Cuando un empleado recibe un aumento de sueldo o se marcha, la cervecería informa a la empresa de nóminas cuándo se debe o no pagar el salario.

La cervecería será el responsable del tratamiento de los datos y la empresa de nómina será el encargado del tratamiento de los datos.

¿Es usted un procesador de datos?

  • Estás siguiendo instrucciones sobre cómo procesar datos personales.
  • El cliente o un tercero le dijeron qué datos debía recopilar.
  • No decides recopilar datos personales de individuos.
  • Usted no tiene voz y voto sobre qué datos personales se recopilan de las personas.
  • Tu no decides el base legal para el uso de esos datos.
  • Usted no decide para qué se utilizarán los datos.
  • Usted no decide si los datos deben divulgarse ni a quién.
  • No tienes una decisión sobre cuánto tiempo conservar los datos.
  • Puede tomar algunas decisiones sobre cómo se procesan los datos, pero sólo si tiene un contrato con otra persona.
  • El resultado final del procesamiento no es algo que le interese.

Es importante comprender su papel en el cumplimiento del RGPD

El Reglamento General de Protección de Datos ha descrito las diferentes funciones y responsabilidades que se esperan de un controlador de datos o de un procesador de datos.

Puede estar seguro de que ha logrado todo lo que debe hacerse de su parte asegurándose de cumplir con la ley.

Obligaciones de procesamiento de datos: artículos críticos del RGPD

Los procesadores tienen menos independencia sobre los datos que procesan, pero tienen responsabilidades legales según la ley GDPR del Reino Unido y están sujetos a la regulación de las autoridades.

Si eres un procesador, tienes algunas responsabilidades y obligaciones, tales como:

Obligaciones de rendición de cuentas

Tienes que llevar registros y mantener y nombrar un delegado de protección de datos para cumplir con determinados RGPD obligaciones de rendición de cuentas.

Transferencias internacionales

La prohibición del Reino Unido de transferir datos personales a otras personas se alinea con la prohibición de la UE de transferir datos personales a otras personas. Debe asegurarse de que cualquier transferencia fuera del Reino Unido sea aprobada por el controlador y cumpla con las disposiciones de transferencia del RGPD del Reino Unido.

Cooperación con las autoridades supervisoras

Está obligado a ayudar a las autoridades a desempeñar sus funciones cooperando con ellas, como por ejemplo Oficina del Comisionado de Información (ICO).

Los Controladores de datos deben asegurarse de trabajar con Procesadores de datos que ofrezcan garantías con respecto a su capacidad para procesar datos personales y cumplir con el RGPD y la protección de los derechos del interesado.

¿A quién se aplica el RGPD del Reino Unido?

El RGPD del Reino Unido se aplica al procesamiento de datos realizado por organizaciones en el Reino Unido. Se aplica a organizaciones fuera del Reino Unido que ofrecen bienes o servicios a personas en el Reino Unido.

Según el RGPD, determinadas actividades no están sujetas a la ley de protección de datos, incluido el procesamiento con fines de seguridad nacional, el procesamiento realizado por individuos exclusivamente para actividades personales/domésticas y el procesamiento cubierto por el Directiva de aplicación de la ley.

El período de transición del Brexit finalizó en diciembre de 2020. Las organizaciones del Reino Unido que procesan datos personales deben cumplir con:

  • La DPA (Ley de Protección de Datos) de 2018.
  • GDPR del Reino Unido (si procesan solo datos personales nacionales).

Existen diferencias mínimas entre el RGPD del Reino Unido y su equivalente de la UE. La estructura de la UE ha sido levantada por el Reino Unido y incorporada en la legislación del país.

Vea las características de nuestra plataforma en acción

Una sesión práctica adaptada a tus necesidades y objetivos.

Reserva tu demostración

Adopte el enfoque correcto respecto del RGPD con ISMS.online

Su negocio y su sistema de protección de datos

¿Quién supervisa cómo se procesan los datos personales dentro de una organización?

Los procesadores tienen menos obligaciones, pero deben tener cuidado de procesar datos personales únicamente de acuerdo con las instrucciones del controlador.

Su organización debe designar un DPO

El Protección de Datos El funcionario, que la empresa pueda haber designado, es responsable de supervisar cómo se procesan los datos personales y de notificar y asesorar a los empleados que procesan datos personales.

El DPO también se comunica y coopera con el Protección de Datos Autoridad (APD).

Existe el requisito de que su empresa designe un DPO cuando:

  • Usted supervisa a las personas y procesa categorías de datos con regularidad.
  • El procesamiento de datos es una actividad central del negocio.
  • La organización procesa datos a gran escala.

El DPO puede ser miembro de su organización o puede estar contratado en base a un contrato de servicios.

¿Se clasifica a los empleados como procesadores de datos?

Un procesador de datos es una persona física, agencia, autoridad pública o cualquier otro organismo que posee datos personales en nombre de un controlador.

Su personal procesa los datos según sus instrucciones. Su equipo no tiene la consideración de terceros en el sentido jurídico, por lo que cualquier tratamiento que realicen forma parte de la actuación de un responsable del tratamiento.

Si utiliza personal, no tiene un contrato de empleo directo con, por ejemplo, el personal de la agencia a quien la agencia paga. La agencia actúa como encargado del tratamiento de datos.

Un ejemplo y tareas de un procesador de datos

El siguiente listado explica las tareas típicas de un encargado del tratamiento de datos:

  • Se diseñarían, crearían e implementarían procesos y sistemas informáticos que permitieran al responsable del tratamiento recopilar datos personales.
  • Utilice herramientas y técnicas que puedan utilizarse para recopilar datos personales.
  • Se pueden implementar medidas de seguridad para proteger los datos personales.
  • Los datos personales recopilados por el responsable del tratamiento pueden almacenarse.
  • Los datos se transfieren del responsable del tratamiento a otra organización y viceversa.

Un ejemplo de procesador de datos en el lugar de trabajo

Su equipo de marketing recopila datos personales de clientes potenciales y existentes. Cuando su organización trabaja con una empresa o agencia de email marketing que utiliza estos datos, estas últimas son procesadores.

ISMS.online hace que configurar y administrar su SGSI sea lo más fácil posible.

Peter Risdón
director de seguridad de la información, viital

Reserva tu demostración

Procesamiento de datos personales, mantenimiento de registros y arquitectura de procesamiento seguro

El artículo 5 de los principios del RGPD describe claramente lo que un interesado esperaría al procesar sus datos personales.

Datos de identificación personal Es cualquier información que pueda usarse para identificar a un individuo. Esto incluye nombres, direcciones, números de teléfono, detalles de tarjetas de crédito y similares.

Lo que identifica a un individuo podría ser tan sencillo como un nombre o un número, o podría incluir otros factores como una dirección de protocolo de Internet o un identificador de cookie.

Si puede identificar a una persona directamente a partir de la información que está procesando, esa información puede ser información personal.

Debe pensar si el individuo todavía es identificable si no puede identificarlo directamente. Se deben considerar todos los recursos que es razonablemente probable que se utilicen para identificar a esa persona, junto con la información que está procesando.

Tener en cuenta una variedad de factores, incluido el contenido de los datos, el propósito o propósitos para los que los está procesando y el impacto probable de ese procesamiento en el individuo es lo que debe considerar al considerar si la información "se relaciona" con un individuo. .

¿Pueden los controladores de datos tener información identificable diferente?

Es posible que la misma información sea personalmente identificable para los fines de un controlador, pero no sea personalmente identificable para los fines de otro controlador.

La información que se ha eliminado o reemplazado para ocultar los datos sigue siendo información personal a los efectos del RGPD del Reino Unido.

La información que es verdaderamente anónima no está cubierta por el Reglamento General de Protección de Datos del Reino Unido.

La información que parece estar relacionada con un individuo específico sigue siendo información personal, ya que se relaciona con ese individuo, incluso si no es exacta.

Mantener un registro de actividad

Asegurarse de que su empresa cumpla con el RGPD es fundamental. Una excelente manera de comenzar es realizando una auditoría de la información y/o un ejercicio de mapeo de datos para asegurarse de saber qué datos personales posee su organización y dónde.

La empresa está sujeta a multas si no mantiene registros de las actividades de procesamiento o no proporciona un índice completo a las autoridades. Así lo establece el artículo 83.4.a del Reglamento GDPR.

Descarga tu folleto

Transforme su SGSI existente

Descarga tu guía gratuita
para optimizar su Infosec

Obtén tu guía gratis

Preguntas frecuentes

Contáctenos

¿Cuál es la diferencia entre controlador de datos y procesador de datos?

Existe una clara diferencia entre un responsable del tratamiento y un encargado del tratamiento según el marco del RGPD. Según el reglamento, no todas las organizaciones involucradas en el procesamiento de datos personales tienen el mismo nivel de responsabilidad.

Diferencias del controlador de datos:

  • Se debe recopilar la información individual de sus clientes, visitantes del sitio y otros objetivos. Debe tener la autoridad legal para hacerlo.
  • Puedes cambiar o modificar los datos que tienes.
  • Cómo utilizar los datos y para qué se utilizan.
  • ¿Los datos deben conservarse internamente o deben compartirse con terceros? Tienes que decidir con quién compartir la información.
  • Cuándo deshacerse de los datos y cuánto tiempo deben conservarse.

Diferencias del procesador de datos:

  • Diseñar, crear e implementar sistemas que permitan al responsable del tratamiento recabar datos personales.
  • ¿Qué estrategias y herramientas utiliza su organización para recopilar datos personales?
  • Qué medidas de seguridad se pueden implementar para proteger los datos personales.
  • Qué datos personales son recabados por el responsable del tratamiento.
  • Cómo se transfieren datos del responsable del tratamiento a diferentes organizaciones y viceversa.

¿Qué debe incluirse en un contrato entre un procesador y un subprocesador?

Cuando un controlador de datos encarga a un procesador de datos el procesamiento de datos personales y emplea a otro procesador (subencargado), se necesita un contrato como se establece en el artículo 28.3 del reglamento GDPR. El contrato establece las responsabilidades y obligaciones de las partes, por lo que es esencial.
Vea la plataforma ISMS.online en acción

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más