Inicio/Recursos/Guía

Guía práctica

RGPD: medidas de seguridad que se esperan de un despacho o una consulta

El RGPD no te dice qué programa instalar, pero sí que apliques medidas adecuadas al riesgo. Traducimos el artículo 32 a acciones concretas para despachos, asesorías y consultas.

Lo que dice el artículo 32 del RGPD

El artículo 32 obliga al responsable y al encargado del tratamiento a aplicar medidas técnicas y organizativas apropiadas al riesgo, teniendo en cuenta el estado de la técnica, los costes y la naturaleza de los datos.

Entre las medidas que menciona están la seudonimización y el cifrado, la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, la capacidad de restaurar los datos tras un incidente y un proceso de verificación y evaluación regular de la eficacia de las medidas.

Qué significa en la práctica

  • Confidencialidad: solo accede a los datos quien debe, con contraseñas robustas y doble verificación.
  • Integridad: los datos no se alteran ni se pierden sin que lo sepas.
  • Disponibilidad: puedes seguir trabajando y, si algo falla, recuperas la información rápido.
  • Resiliencia: tus sistemas aguantan fallos y ataques sin colapsar.
  • Verificación: compruebas con regularidad que todo esto funciona.

Lista de comprobación para un despacho o consulta

  • Sabes qué datos personales tratas y dónde están guardados.
  • Cada persona tiene su propio usuario, sin cuentas compartidas.
  • El acceso al correo y a los sistemas requiere doble verificación.
  • Los equipos portátiles y los discos están cifrados.
  • Los equipos y los programas se actualizan con regularidad.
  • Existen copias de seguridad automáticas, fuera del equipo y con restauraciones de prueba.
  • Hay un procedimiento para dar de alta y de baja a las personas y retirar sus accesos.
  • El equipo ha recibido formación básica sobre phishing y buenas prácticas.
  • Tienes por escrito un plan de respuesta ante incidentes y sabes a quién llamar.
  • Los proveedores que tratan datos por tu cuenta tienen un contrato de encargado de tratamiento.

Datos de salud y otras categorías especiales

Si tratas datos relativos a la salud u otras categorías especiales del artículo 9, el nivel de exigencia es mayor. Es el caso de clínicas, médicos y psicólogos: un fallo no solo afecta a la confidencialidad, sino a información especialmente sensible de las personas.

Si ocurre un incidente: el plazo de 72 horas

Cuando una brecha de seguridad afecta a datos personales y es probable que suponga un riesgo para los derechos y libertades de las personas, el artículo 33 obliga a notificarla a la autoridad de control, en España la Agencia Española de Protección de Datos, sin dilación indebida y, de ser posible, en un máximo de 72 horas desde que se tiene constancia.

Si el riesgo es alto, puede ser necesario además informar a las personas afectadas.

Qué pasa si no se cumple

Las sanciones del RGPD pueden alcanzar hasta 10 o 20 millones de euros, o el 2 % o el 4 % del volumen de negocio anual global, según la infracción. Pero más allá de la multa, un incidente mal gestionado daña la confianza de tus clientes o pacientes, y eso es difícil de reparar.

Dónde termina nuestro trabajo

Desde Exolution implantamos y mantenemos las medidas técnicas: accesos, copias, seguridad, entorno de trabajo y soporte. El asesoramiento jurídico y la elaboración de la documentación legal corresponden a tu abogado o a tu delegado de protección de datos, y trabajamos coordinados con ellos.

Preguntas frecuentes

¿Qué medidas de seguridad exige el RGPD?

El artículo 32 exige medidas técnicas y organizativas apropiadas al riesgo: entre otras, cifrado, garantía de confidencialidad, integridad, disponibilidad y resiliencia, capacidad de restaurar los datos tras un incidente y verificación periódica de su eficacia.

¿En cuánto tiempo hay que notificar una brecha de datos?

Sin dilación indebida y, de ser posible, en un máximo de 72 horas desde que se tiene constancia, a la Agencia Española de Protección de Datos, si es probable que la brecha suponga un riesgo para los derechos de las personas.

¿Un despacho pequeño tiene que cumplir el RGPD igual que una gran empresa?

Las obligaciones se aplican a todos, pero las medidas deben ser proporcionadas al riesgo. Un despacho pequeño con pocos datos puede cumplir con medidas sencillas bien aplicadas, como doble verificación, copias probadas y control de accesos.

¿Quién es responsable de la seguridad si uso un proveedor externo?

La responsabilidad se comparte. El proveedor que trata datos por tu cuenta es encargado de tratamiento y debe ofrecer garantías suficientes, pero tú sigues siendo responsable de elegirlo bien y de tener un contrato que lo regule.

Relacionado: Cumplimiento RGPD Ciberseguridad

Javier Asís
Javier AsísCEO de Exolution Grupo Tecnológico

Dirige Exolution y firma las guías técnicas de esta web. javierasis.com · LinkedIn

¿Quieres que lo revisemos en tu caso?

Cuéntanos tu situación y te respondemos con un primer diagnóstico. Sin compromiso.