Cómo demostrar el cumplimiento del artículo 24 del RGPD

Responsabilidad del Responsable

Reserve una demostración

compañeros de trabajo,trabajo,moderno,estudio.producción,gerentes,equipo,trabajando,nuevo,proyecto.joven,negocios

RGPD El artículo 24 es el primer apartado del RGPD que aborda las obligaciones generales del responsable del tratamiento, que se describen con mayor detalle en artículos posteriores.

El cambio de tono del cumplimiento pasivo al uso de lenguaje obligatorio es un sello distintivo de la legislación GDPR y marca la pauta de cómo se espera que se comporten los controladores más adelante en la legislación.

RGPD Artículo 24 Texto Legal

Versión del RGPD de la UE

Responsabilidad del responsable del tratamiento

  1. Teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del procesamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento implementará medidas técnicas y organizativas apropiadas para garantizar y poder demostrar que el tratamiento se realiza de conformidad con el presente Reglamento. Esas medidas se revisarán y actualizarán cuando sea necesario.
  2. Cuando sean proporcionadas en relación con las actividades de procesamiento, las medidas mencionadas en el párrafo 1 incluirán la implementación de políticas apropiadas de protección de datos por parte del controlador.
  3. La adhesión a los códigos de conducta aprobados a que se refiere el artículo 40 o a los mecanismos de certificación aprobados a que se refiere el artículo 42 podrá utilizarse como elemento para demostrar el cumplimiento de las obligaciones del responsable del tratamiento.

Versión del RGPD del Reino Unido

Responsabilidad del responsable del tratamiento

  1. Teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del procesamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento implementará medidas técnicas y organizativas apropiadas para garantizar y poder demostrar que el tratamiento se realiza de conformidad con el presente Reglamento. Esas medidas se revisarán y actualizarán cuando sea necesario.
  2. Cuando sean proporcionadas en relación con las actividades de procesamiento, las medidas mencionadas en el párrafo 1 incluirán la implementación de políticas apropiadas de protección de datos por parte del controlador.
  3. La adhesión a los códigos de conducta aprobados a que se refiere el artículo 40 o a los mecanismos de certificación aprobados a que se refiere el artículo 42 podrá utilizarse como elemento para demostrar el cumplimiento de las obligaciones del responsable del tratamiento.

Comentario técnico

'Medidas'

En realidad, el RGPD no define qué es una medida técnica, lo que ha generado cierta confusión entre las organizaciones que luchan por comprender cuáles son sus obligaciones. Como tal, la mayoría de las autoridades legales definieron "medida" como cualquier acción que una organización puede tomar, lo que la hace cumplir.

Adoptar un enfoque basado en el riesgo

Dado el amplio alcance del término "medida", para determinar cómo lograr el cumplimiento, las organizaciones deben someterse a una evaluación de riesgos exhaustiva que tenga en cuenta las la naturaleza, alcance y propósito de sus actividades de procesamiento.

Además, las organizaciones deben ser continuamente conscientes del derecho a la libertad individual, junto con cualquier riesgo operativo.

Demostrar cumplimiento

Como regla general, cuanto más riesgosa sea la operación de tratamiento, mayor será la cantidad de pruebas requeridas. Las organizaciones deberían preocuparse por recopilar evidencia física y digital que demuestre que son una organización que cumple y respeta las leyes.

ISO 27701 Cláusula 5.2.1 (Comprensión de la organización y su contexto) y artículo 24 (3) del RGPD de la UE

Antes de intentar abordar la protección de la privacidad e implementar una PII, las organizaciones deben primero comprender sus obligaciones como controlador y/o procesador de PII singular o conjunto.

Esto incluye:

  • revisar las leyes, regulaciones o 'decisiones judiciales' de privacidad vigentes;
  • teniendo en cuenta el conjunto único de requisitos de la organización relacionados con el tipo de productos y servicios que vende, y los documentos, políticas y procedimientos de gobierno específicos de la empresa;
  • factores administrativos;
  • acuerdos con terceros o contratos de servicios.

ISO 27701 Cláusula 6.15.1.3 (Protección de registros) y Artículo 24 (2) del RGPD UE

La gestión de registros abarca cuatro áreas clave:

  1. Autenticidad;
  2. Fiabilidad;
  3. Integridad;
  4. Usabilidad.

Las organizaciones deberían:

  • publicar directrices que aborden:
    • almacenamiento;
    • manipulación (cadena de custodia);
    • desecho;
    • evitando la manipulación.

  • describir durante cuánto tiempo se debe conservar cada tipo de registro;
  • observar cualquier ley que tenga que ver con el mantenimiento de registros;
  • cumplir con las expectativas de los clientes sobre cómo las organizaciones deben manejar sus registros;
  • destruir registros una vez que ya no sean necesarios;
  • clasificar registros según su riesgo de seguridad, por ejemplo:
    • contabilidad;
    • transacciones de negocios;
    • registros de personal;
    • Frío.

  • asegurarse de que puedan recuperar registros dentro de un período de tiempo aceptable, si así lo solicita un tercero o una agencia encargada de hacer cumplir la ley;
  • Siga siempre las pautas del fabricante al almacenar o manipular registros en fuentes de medios electrónicos.

ISO 27701 Cláusula 6.2.1.1 (Políticas de seguridad de la información) y artículo 24 (2) del RGPD UE

ISO aboga por un enfoque dual para la protección de la privacidad organizacional que incluya:

  • una política general de protección de la privacidad;
  • políticas de protección de privacidad específicas del tema.

Ambos tipos de políticas pueden combinarse en un solo documento o separarse según lo considere conveniente la organización.

Las políticas deben difundirse a todos los miembros del personal relevantes (y al personal externo, si es necesario), para garantizar el cumplimiento continuo de los requisitos de protección de la privacidad internos y externos.

A cualquier persona que reciba una póliza se le debe pedir que confirme, preferiblemente por escrito, que entiende lo que se le pide y que está dispuesto a cumplirla.

Las políticas deben revisarse cuando se realicen cambios en:

  • estrategia de negocios;
  • prácticas operativas/entornos técnicos;
  • cualquier ley (incluido el RGPD), estipulaciones reglamentarias o directrices generales relacionadas con la PII que la organización tenga la responsabilidad de cumplir;
  • niveles de riesgo de protección de la privacidad y el panorama de amenazas prevalecientes/proyectadas.

Condiciones especiales

La alta dirección debe establecer una política de protección de la privacidad de alto nivel (junto con otras políticas específicas de cada tema) que describa claramente los procesos y los pasos prácticos que se tomarán para salvaguardar la PII.

Las políticas de protección de la privacidad de la organización deben contener información y seguir siendo relevantes para:

  1. la estrategia comercial general;
  2. cualquier requisito regulatorio, legal o contractual vigente;
  3. cualquier riesgo claro y presente de protección de la privacidad.

Las políticas de protección de la privacidad deben definir:

  • definición operativa de protección de la privacidad;
  • objetivos declarados de protección de la privacidad;
  • conjunto más amplio de principios rectores relacionados con la protección de la PII;
  • compromiso para cumplir sus objetivos relacionados con la PII y mejorarlos de forma continua;
  • enfoque para delegar la responsabilidad de toda o parte de la política de protección de la privacidad a los tipos de roles relevantes;
  • enfoque para abordar las excepciones a la política;
  • Planes para que la Alta Dirección revise y apruebe los cambios.

Descubre nuestra plataforma

Reserva una sesión práctica personalizada
en base a tus necesidades y objetivos
Reserva tu demostración

Somos rentables y rápidos

Descubra cómo eso aumentará su ROI
Obtenga su cotización

ISO 27701 Cláusula 7.2.8 (Registros relacionados con el procesamiento de PII) y Artículo 24 (1) del RGPD de la UE

Los registros (también conocidos como "listas de inventario") deben tener un propietario delegado y pueden incluir:

  1. operativo: el tipo específico de procesamiento de PII que se está llevando a cabo;
  2. justificaciones: por qué se procesa la PII;
  3. categórico: listas de destinatarios de PII, incluidas organizaciones internacionales;
  4. seguridad: una descripción general de cómo se protege la PII;
  5. Privacidad: es decir, un informe de evaluación del impacto sobre la privacidad.

Índice de artículos vinculados del RGPD de la UE y cláusulas ISO 27701

Artículo del RGPDCláusula ISO 27701Cláusulas de apoyo de ISO 27701
Artículo 24 (3) del RGPD UEISO 27701 5.2.1Ninguna
Artículo 24 (2) del RGPD UEISO 27701 6.15.1.3Ninguna
Artículo 24 (2) del RGPD UEISO 27701 6.2.1.1Ninguna
Artículo 24 (1) del RGPD UEISO 27701 7.2.8Ninguna

Cómo ayuda ISMS.online

ISMS.online le ofrece una solución GDPR completa.

Proporcionamos un entorno prediseñado para que usted describa y demuestre su enfoque para proteger los datos de sus clientes europeos y del Reino Unido que se adapta perfectamente a su sistema de gestión.

La plataforma ISMS.online tiene orientación integrada en cada paso combinada con nuestro enfoque de implementación 'Adoptar, Adaptar, Agregar', por lo que el esfuerzo requerido para demostrar su enfoque hacia el RGPD se reduce sustancialmente.

¿Tienes 30 minutos? Descubra más por reservar una demostración.

Ver ISMS.online
en acción

Reserva una sesión práctica personalizada
en base a tus necesidades y objetivos
Reserva tu demostración

Simple. Seguro. Sostenible.

Vea nuestra plataforma en acción con una sesión práctica personalizada según sus necesidades y objetivos.

Reserva tu demostración
img

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más