Sie sind auf Seite 1von 9

Guía Práctica

5 pasos
imprescindibles
para implantar la LOPD

Conoce
Conoce
Conoce loslos
los
pasos
pasos
pasos
que
que
que
debes
debes
debes
realizar
llevar
llevaraapara
cabo
caboimplantar
para
paraimplantar
implantar
la
LOPD
lalaLOPD
LOPD
en una
en
enuna
una
empresa
empresa
empresa

Escrito por:
Julio César Miguel Pérez
G5 v.4.0
AUTOR

Julio César Miguel Pérez


Especialista en Protección de Datos, Seguridad de la
Información y Ciberseguridad.
Gerente de Grupo CFI, ejerce labores de consultoría
en el ámbito de la protección de datos y la gestión de
la seguridad de la información desde el año 2005, así
como auditorías LOPD, análisis de riesgos, hacking
ético, planes de continuidad de negocio, etc.

Complementando la actividad de consultoría,


también lleva a cabo tareas de formación y
concienciación a usuarios, administradores de
sistemas y nuevos profesionales de la LOPD. “El valor que percibe tu cliente es el
tiempo que le dedicas a él, no el que
Autor del libro “Protección de Datos y Seguridad empleas en la oficina”
de la Información”, publicado en marzo de 2013
y con el ISBN 978-84-616-3344-9.

TRAYECTORIA PROFESIONAL
EXTRACTO
Fundador de varias empresas TIC.
 APEP Certified Privacy. ACP – Consultor Perfil
Jurídico por la Asociación Profesional Española Ha realizado la implantación de la LOPD
de Privacidad. Certificado nº GF-58. en cientos de empresas, desarrollando
 APEP Certified Privacy. ACP – Consultor Perfil para ello una metodología propia, basada
Tecnológico por la Asociación Profesional en la experiencia adquirida.
Española de Privacidad. Certificado nº GF-59.
Esta metodología única se complementa
 Experto en Seguridad de la Información por con una plataforma especializada que ha
AENOR. desarrollado para profesionales de la
 Auditor de Sistemas de Gestión de Seguridad LOPD, destinada a optimizar la calidad y
de la Información por AENOR (ISO 27001). rentabilidad de su trabajo.
 Especialista Implantador de Sistemas de
Gestión de Seguridad de la Información por CONTACTO
AENOR (ISO 27001). Puedes contactar conmigo a través de:
 Especialista Implantador de Planes de
jcmiguel@grupocfi.es
Continuidad de Negocio por AENOR. twitter.com/juliocesarlopd
 Computer Hacking Forensic Investigator by es.linkedin.com/in/juliocesarlopd
EC-Council (CHFI). 645 794 557
 EC-Council Certified Security Analyst (ECSA).
901 001 802
 Certified Ethical Hacker by EC-Council (CEH).

www.grupocfi.es
2
PRESENTACIÓN LA IMPLANTACIÓN EN 5 PASOS
La entrada en vigor de la Ley Orgánica 1. Inscribir los ficheros en la AEPD
15/1999, de 13 de diciembre, de Protección El primer paso para cumplir la LOPD es
de Datos de Carácter Personal (LOPD), ha legalizar los ficheros con datos personales
impuesto a las entidades y organismos que que tenga la empresa.
almacenen y/o traten datos personales una
serie de obligaciones destinadas a
preservar la seguridad de dichos datos y
garantizar los derechos de sus titulares.

El cumplimiento de la normativa puede


resultar complejo debido a los requisitos
impuestos y el desconocimiento de las La legalización de los ficheros se efectúa
empresas sobre cómo llevarlos a cabo. inscribiéndolos en el Registro General de
El mayor problema para las empresas a la Protección de Datos (RGPD) de la Agencia
hora de afrontar la adecuación a la LOPD es Española de Protección de Datos (AEPD).
que no saben claramente cuáles son todas Este paso se realiza en dos fases
las tareas que deben realizar ni el orden en diferenciadas:
que se deben llevar a cabo.
Análisis de los datos tratados
OBJETIVO La primera fase que se debe realizar es un
El objetivo de este informe especial es análisis de los datos que la empresa trata
mostrar de forma clara y sencilla los pasos y/o almacena, teniendo en cuenta que los
o tareas que se deben llevar a cabo en una ficheros se deben agrupar en cuanto a la
empresa para adecuarla plenamente a la finalidad de los mismos, siendo
normativa vigente en protección de datos independiente para esto los distintos
personales. soportes y formatos en los que está
almacenado.
Para ayudarte aún más a clarificar el trabajo
que se debe desarrollar y los matices que se Por ejemplo, el fichero de clientes de una
deben tener en cuenta, al final del informe empresa habitualmente está compuesto
he incluido dos cuadros resumen muy por los presupuestos, los pedidos, albaranes
útiles: y facturas de los clientes, así como los
correos electrónicos que les mandamos.
 Resumen de las medidas de seguridad Este fichero puede estar en formato manual
LOPD que se deben implantar. y automatizado.
 Resumen de los principios de la LOPD El fichero manual lo componen los
que se deben respetar en todo documentos que almacenamos en papel,
momento. como presupuestos, pedidos, albaranes y
facturas.
Estos dos cuadros resumen te servirán, por
una parte, de checklist a la hora de abordar El fichero automatizado está compuesto por
las tareas a desarrollar, y por otra parte, de distintos ficheros individuales y bases de
referencia rápida para consulta posterior. datos:

3 www.grupocfi.es
 Las hojas de Excel en las que  El sistema de tratamiento empleado en
elaboramos los presupuestos a los su organización (manual, automatizado
clientes. o mixto).
 La base de datos en la que la aplicación  El colectivo de personas sobre el que se
de gestión empresarial almacena los obtienen los datos.
pedidos, albaranes y facturas para su  El procedimiento y procedencia de los
gestión. datos.
 La base de datos en la que el software  Las categorías de datos que se tratan
que utilizamos para enviar y recibir e- y/o almacenan.
mails almacena sus datos.  El servicio o unidad de acceso ante
 El fichero que genera la aplicación quien se deben ejercer los derechos
utilizada para realizar la copia de legales de los afectados (acceso,
respaldo de los datos automatizados. rectificación, cancelación y oposición).
 La indicación del nivel de medidas de
Aunque el fichero está contenido en varios
seguridad básico, medio o alto exigible.
soportes –unos automatizados y otros
 En su caso, la identificación del
manuales- y formatos, a efectos de
encargado del tratamiento en donde se
notificación este es un único fichero, ya que
encuentre ubicado el fichero.
la finalidad es única: realizar la gestión
 Los destinatarios de cesiones y
fiscal, contable y administrativa de los
transferencias internacionales de datos,
servicios solicitados.
si las hubiere.
Es preciso analizar también qué datos
Esta notificación se puede realizar en la
personales recabamos, almacenamos y/o
propia página web de la AEPD
tratamos, ya que en función de estos se
(www.agpd.es) o a través de algún software
aplicará al fichero un nivel de seguridad
especializado que envíe la notificación a la
mayor o menor. En la inscripción a la AEPD
AEPD a través de internet.
se deben notificar los tipos de datos que
recabamos y/o tratamos. Si la notificación efectuada es correcta, la
AEPD procederá a la inscripción del fichero
Notificación de los ficheros
en el RGPD asignando al mismo el
Una vez hemos procedido a identificar los
correspondiente código de inscripción.
ficheros, hemos analizado los datos
tratados y les hemos asignado un nivel de Una vez finalizado este paso tendremos
seguridad, es cuando se debe efectuar la realizada la legalización de los ficheros.
notificación de dichos ficheros a la AEPD.

Para realizar la notificación, será necesario 2. Elaborar el Documento de Seguridad


recabar previamente los siguientes datos:
El segundo paso que debemos efectuar es el
 La identificación del responsable del de elaborar el Documento de Seguridad
fichero. con el contenido exigido por el
 La identificación del fichero. RD1720/2007 y que describimos a
 Finalidades del fichero y los usos continuación:
previstos.

4 www.grupocfi.es
 Ámbito de aplicación, con o Registro de entrada y salida de
especificación detallada de los recursos soportes con datos automatiza-
protegidos. dos de nivel medio y alto.
 Medidas, normas y procedimientos para o Registro de accesos a la
garantizar el nivel de seguridad exigido. documentación que contenga
 Funciones y obligaciones del personal. datos de nivel alto y sea
 Estructura de los ficheros. accedida por varias personas.
 Descripción de los sistemas de
información que los tratan.
 Procedimientos de notificación, gestión
y respuesta ante las incidencias.
 Procedimientos de realización de copias
de respaldo y recuperación de los
ficheros automatizados.
 Medidas a adoptar para el transporte, Dicho Documento de Seguridad debe
destrucción y reutilización de soportes y mantenerse en todo momento actualizado,
documentos. de forma que refleje de forma fehaciente la
 Identificación del responsable o realidad de la organización.
responsables de seguridad y controles
Para elaborar, gestionar y mantener
periódicos a efectuar en el caso de
actualizado el Documento de Seguridad de
ficheros de nivel medio y alto.
forma rápida y sencilla es muy conveniente
 Identificación de los encargados del
contar con algún software especializado.
tratamiento, tratamientos realizados,
las condiciones y la vigencia del
encargo.
3. Implantar las medidas recogidas en
 Relación de personal autorizado para: el Documento de Seguridad
o Otorgar autorizaciones.
El siguiente paso es realizar la implantación
o Tratar datos personales fuera
efectiva de las medidas de seguridad que
de las instalaciones.
se recogen en el Documento de Seguridad
o Acceder a los ficheros, así como
anteriormente elaborado.
los accesos autorizados.
o Conceder, modificar y anular En función de los datos personales tratados
accesos a otros usuarios. se deberán implantar medidas de seguridad
o Acceder al lugar donde se de nivel básico, medio y/o alto a los ficheros
almacenan los soportes con que contienen dichos datos.
datos personales.
o Sacar datos personales fuera de
las instalaciones.
 Es necesario elaborar y mantener los
siguientes registros:
o Inventario de soportes y
documentos.
o Registro de incidencias.

5 www.grupocfi.es
Las medidas a implantar son de dos tipos: Modelo de cláusula informativa para
recabar datos de clientes:
 Medidas técnicas: son las destinadas a
conservar la integridad de la En cumplimiento de la Ley Orgánica 15/1999, de
Protección de Datos de Carácter Personal (LOPD), le
información (su no alteración, pérdida o
informamos que los datos aportados serán
robo) y la confidencialidad de los datos incorporados en un fichero del que es titular LA
personales a través de medios o EMPRESA S.L. y utilizados con la finalidad de prestarle
dispositivos técnicos. Ej. Instalación de los servicios solicitados, Puede ejercer sus derechos de
un sistema de copia de respaldo, limitar acceso, rectificación, cancelación y oposición en el
domicilio fiscal de LA EMPRESA S.L. sito en AVDA XXX,
el acceso al sistema a través de un
34XXX XXXXX.
nombre de usuario y contraseña, etc.
 Medidas organizativas: son aquellas
medidas destinadas a establecer
procedimientos, normas, reglas y
estándares de seguridad, cuyos
destinatarios son los usuarios que
tratan los datos de los ficheros. Ej. Lista
de usuarios y accesos autorizados,
registro de incidencias, relación de
personas autorizadas para sacar
Firmar los contratos
soportes fuera de las instalaciones del
responsable, etc. Contratos de acceso a datos
Toda empresa externa que con objeto de
4. Incluir cláusulas legales y firmar los prestarnos un servicio acceda a datos
contratos que exige la normativa personales de los cuáles nosotros somos
Inclusión de las cláusulas legales responsables (ej. Asesoría fiscal, empresa
Se deben elaborar e introducir las cláusulas de prevención de riesgos laborales) es
informativas en los cuestionarios y/o considerada un encargado del tratamiento,
formularios que la empresa utilice para la y es preciso firmar un contrato de acceso a
recogida de los datos personales. datos dicha empresa que regule la
prestación de los servicios.
La cláusula a incluir debe incorporar, al
menos, los siguientes datos:

 Informar de la existencia de un fichero o


tratamiento de datos personales.
 Finalidad de la recogida de dichos
datos.
 Destinatarios de la información si
dichos datos van a ser cedidos.
 De la identidad y dirección del
responsable del fichero o tratamiento.
 De la posibilidad de ejercer los derechos Dicho contrato deberá constar por escrito o
de acceso, rectificación, cancelación y en alguna otra forma que permita acreditar
oposición. su celebración y contenido, estableciéndose

6 www.grupocfi.es
expresamente que el encargado del lidad y deber de secreto y que debe firmar el
tratamiento únicamente tratará los datos trabajador. De este modo, la empresa
conforme a las instrucciones del puede demostrar de forma fehaciente que
responsable del tratamiento, que no los ha cumplido con su obligación de informar
aplicará o utilizará con fin distinto al que al trabajador del deber de secreto al que le
figure en dicho contrato, ni los comunicará, obliga la LOPD.
ni siquiera para su conservación, a otras
personas. En el contrato se estipularán, 5. Disponer de plantillas para el
ejercicio de los derechos ARCO
asimismo, las medidas de seguridad que
deberá cumplir el encargado del Otra de las obligaciones que tiene la
tratamiento. empresa es el deber de ejercitar los
derechos legales de los afectados de forma
Prestaciones sin acceso a datos ágil y efectiva.
Con las empresas externas que presten un
servicio que no requiere acceso a datos, Para ello, la empresa debe disponer de
pero que pudiera darse el caso de que plantillas ya preparadas de petición y
accedan a información de carácter personal, respuesta de los derechos de acceso,
el contrato de prestación de servicios rectificación, cancelación y oposición
recogerá expresamente la prohibición de (también llamados derechos ARCO) que le
acceder a los datos personales y la permitan una rápida y eficaz respuesta a los
obligación de secreto respecto a los datos afectados que quieran ejercer sus derechos.
que el personal hubiera podido conocer con
motivo de la prestación del servicio.

Compromisos de confidencialidad con los


trabajadores
El artículo 10 de la LOPD establece que el
responsable del fichero y quienes
intervengan en cualquier fase del
tratamiento de los datos de carácter La empresa debe ser especialmente
personal están obligados al secreto cuidadosa y diligente en la atención de los
profesional respecto de los mismos y al derechos ARCO, ya que los afectados
deber de guardarlos, obligaciones que podrán solicitar la tutela de la AEPD en el
subsistirán aun después de finalizar sus caso de que la empresa no ejerza sus
relaciones con el titular del fichero o, en su derechos en el plazo que marca la LOPD.
caso, con el responsable del mismo.
CONCLUSIÓN
Es decir, los trabajadores de una empresa Aunque implantar la LOPD en una empresa
que tengan acceso a datos están obligados no es una tarea en exceso complicada, sí es
al deber de secreto profesional en relación aconsejable disponer del asesoramiento de
a los datos que traten en el desempeño de un profesional especializado y de alguna
su trabajo. herramienta software que nos ayude,
tanto a notificar los ficheros de forma
Es conveniente para la empresa que este
sencilla, como a generar toda la
deber de secreto que debe respetar el
documentación que requiere su correcto
trabajador sea puesto por escrito en lo que
cumplimiento.
se denomina Compromiso de confidencia-

7 www.grupocfi.es
RESUMEN DE LAS MEDIDAS DE SEGURIDAD LOPD
NIVEL BÁSICO
NIVEL MEDIO
NIVEL ALTO
 Funciones y obligaciones de los
usuarios definidas y documentadas.
 Acuerdos de confidencialidad con los
usuarios.
 Entregar una copia del ANEXO VI a
PERSONAL cada usuario.
SOLO FICHEROS AUTOMATIZADOS SOLO FICHEROS AUTOMATIZADOS
 Control de acceso físico a los  Registro de accesos (2años).
locales que contienen los  Revisión mensual del registro e
 Relación de usuarios, perfiles de sistemas de información. informe.
usuario y accesos autorizados.  Relación de usuarios  No necesario si responsable es
 Los usuarios solo deben tener ac- autorizados a acceder a los persona física y el único usuario.
ceso a los datos necesarios para las locales donde están los SOLO FICHEROS NO AUTOMATIZADOS
funciones asignadas. equipos físicos que dan  Registro de accesos a los
 El permiso de acceso lo concede soporte a los sistemas de documentos accesibles por
CONTROL DE ACCESO solo el personal autorizado en el DS. información (CPD, SRVs). varios usuarios.
SOLO FICHEROS AUTOMATIZADOS
 Identificación y autenticación
personalizada e individual. SOLO FICHEROS AUTOMATIZADOS
 Todos los equipos protegidos por  Limite de intentos
IDENTIFICACIÓN contraseña. reiterados de acceso no
Y AUTENTICACIÓN  Cambio de contraseña (<1 año). autorizado.
 Inventario de soportes y
documentos.
 Etiquetado de los soportes. SOLO FICHEROS AUTOMATIZADOS
 Acceso restringido al lugar de SOLO FICHEROS AUTOMATIZADOS  Sistema de etiquetado
almacenamiento y relación de los  Entrega y recepción de confidencial.
usuarios autorizados a acceder. soportes solo por el  Cifrado de datos en la
 Autorización de las salidas de personal autorizado en el distribución de soportes.
soportes (incluidas a través de mail). DS.  Cifrado de información en
 Medidas para el transporte y  Registro de entrada y salida dispositivos portátiles fuera de
GESTIÓN DE SOPORTES desecho de soportes. de soportes. las instalaciones.
SOLO FICHEROS AUTOMATIZADOS
 Copia de respaldo semanal. SOLO FICHEROS AUTOMATIZADOS
 Procedimientos de copia y  Copia de respaldo y procedimi-
recuperación en D. de Seguridad. entos de recuperación en lugar
 Verificación semestral de los diferente del que se encuentren
COPIAS DE RESPALDO procedimientos. los equipos.
SOLO FICHEROS NO AUTOMATIZADOS
 Dispositivos de almacenamiento SOLO FICHEROS NO AUTOMATIZADOS
dotados de mecanismos que  Armarios, archivadores de
obstaculicen su apertura (bajo llave). documentos en áreas con
 Archivado según los criterios acceso protegido mediante
ALMACENAMIENTO definidos en el Doc. de Seguridad. puertas con llave.
SOLO FICHEROS NO AUTOMATIZADOS
 Durante la tramitación, la persona al
CUSTODIA DE cargo de los documentos debe
SOPORTES impedir el acceso no autorizado
SOLO FICHEROS NO AUTOMATIZADOS
COPIA O  Sólo por los usuarios
REPRODUCCIÓN autorizados en el DS.
SOLO FICHEROS AUTOMATIZADOS
 Transmisión de datos a través de
TELECOMUNICACIONES redes electrónicas cifrada.
SOLO FICHEROS NO AUTOMATIZADOS
TRASLADO DE  Medidas que impidan el acceso
DOCUMENTACIÓN o la manipulación.
TRABAJO FUERA DE  Relación de usuarios autorizados y
LOS LOCALES ficheros afectados.
 Registro de incidencias que afecten SOLO FICHEROS AUTOMATIZADOS
o puedan afectar a los datos.  Autorización para la recupe-
 Procedimiento de notificación y ración de datos, así como
INCIDENCIAS gestión de incidencias conocido. los detalles de la misma.
 Al menos cada dos años.
 Informe de deficiencias y
AUDITORÍA propuestas correctoras.
RESPONSABLE DE  Encargado de controlar las
SEGURIDAD medidas de seguridad.

8 www.grupocfi.es
PRINCIPIOS DE LA LOPD
NORMA GENERAL EXCEPCIONES OBSERVACIONES
 Todos los formularios de recogida de
los datos personales deben contener
la cláusula informativa LOPD.  Los contratos con los
 Los contratos y demás documentos clientes deben incluir la
donde aparezcan datos personales, cláusula.
deben incluir la cláusula informativa.  Los contratos de trabajo
 Es recomendable incluirla también con el personal deben
INFORMACIÓN en facturas, albaranes, etc. incluir la cláusula.
 No es necesario cuando se
recaben para la celebración de un
contrato o la existencia de una
relación negocial, laboral y
administrativa de la que sea parte
el afectado y sean necesarios
para su mantenimiento o
cumplimiento.
 No es necesario cuando procedan
de fuentes accesibles al público.
 No es necesario cuando lo
 El tratamiento de datos requiere del autorice una norma con rango de
CONSENTIMIENTO consentimiento del afectado. Ley.
 Los datos deberán ser adecuados,
pertinentes y no excesivos para la
finalidad para la que son recogidos.
 No se podrán utilizar para ninguna
otra finalidad distinta a la que se ha
informado en la recogida.
 Serán exactos y puestos al día para
reflejar la realidad del interesado.
 Serán cancelados cuando no sean  Se prohíbe la recogida por
necesarios para la finalidad para la medios fraudulentos,
CALIDAD que se han recabado. desleales o ilícitos.
 No será necesario el
consentimiento cuando dicho
tratamiento resulte necesario
para la prevención o diagnósticos
médicos, o la prestación de
 Es preciso el consentimiento expreso asistencia sanitaria, siempre que  Quedan prohibidos los
y por escrito para tratar datos que se realice por un profesional ficheros creados con la
revelen ideología, afiliación sindical, sanitario sujeto a secreto finalidad exclusiva de
religión o creencias. profesional o equivalente. almacenar datos que
DATOS  Es preciso el consentimiento expreso  Para proteger el interés vital del revelen ideología, afiliación
ESPECIALMENTE para el tratamiento de datos de interesado en los términos sindical, religión, creencias,
PROTEGIDOS salud, vida sexual u origen racial. anteriores. origen racial o vida sexual.
 El Documento de Seguridad
 El Responsable del Fichero debe debe recoger las medidas
adoptar las medidas necesarias para implantadas y las
garantizar la seguridad de los datos y autorizaciones concedidas,
SEGURIDAD DE LOS evitar su alteración, pérdida o así como estar siempre
DATOS acceso no autorizado. actualizado.
 Todos los individuos que  Es conveniente firmar un
intervengan en el tratamiento de Compromiso de confiden-
datos están obligados al secreto cialidad y deber de secreto
DEBER DE SECRETO profesional y al debe de guardarlos. con los trabajadores.
 No es necesario cuando lo auto-
 Los datos solo podrán ser comunica- rice una norma con rango de Ley.
COMUNICACIÓN DE dos o cedidos a un tercero previo  No es necesario cuando procedan
DATOS consentimiento del interesado. de fuentes accesibles al público.
 En el caso que no exista
contrato, podría ser
considerada una cesión de
datos no consentida.
 El acceso a los datos por un tercero  Las prestaciones sin acceso
ACCESO A LOS DATOS para la realización de un servicio a datos también deben
POR CUENTA DE deberá estar regulada en un quedar reguladas en un
TERCEROS contrato escrito. contrato.

9 www.grupocfi.es

Das könnte Ihnen auch gefallen