Análisis de riesgos, medidas de seguridad y registro de actividades de tratamiento
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.4 del documento de referencia
Dentro de las obligaciones de las empresas (apartado 12.1.4), el responsable debe analizar los riesgos de cada tratamiento, aplicar las medidas técnicas y organizativas que correspondan y llevar un registro de sus actividades de tratamiento. El documento insiste en que muchas de esas medidas las aplica directamente el empleado de oficina o de reparto.
Riesgos para las personas, no para la empresa
El análisis de riesgos sirve para elegir medidas que garanticen una seguridad adecuada y poder demostrarlo (responsabilidad proactiva). El matiz importante: el RGPD se refiere a los riesgos para los derechos y libertades de las personas, no a los riesgos que pueda sufrir la organización, porque protege un derecho fundamental.
Las medidas se deciden teniendo en cuenta el estado de la técnica, los costes, la naturaleza, alcance, contexto y fines del tratamiento y la probabilidad y gravedad de los riesgos. Pueden incluir la seudonimización y el cifrado; garantizar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas; poder restaurar rápido los datos tras un incidente, y verificar con regularidad que las medidas funcionan.
Medidas que aplica cada empleado
- Salvapantallas con contraseña siempre activado.
- No comunicar la contraseña a nadie ni escribirla en ningún sitio.
- No enviar correos electrónicos con datos sensibles y comprobar destinatario y contenido antes de enviar.
- No dejar desatendidos los carritos con cartas o paquetes de los clientes ni los dispositivos electrónicos de trabajo.
- No dejar información con datos personales al alcance de terceros, ni en la mesa ni en la impresora.
- Guardar el papel ordenado en armarios y cajones con llave.
- Destruir los documentos con datos en las destructoras que pone la empresa.
Registro de actividades de tratamiento
Las organizaciones deben tener un registro de sus operaciones de tratamiento, a disposición de la autoridad de control que lo pida. Si actúan como encargadas, también deben registrar las actividades que hacen por cuenta del responsable.
Qué contiene el registro
- Nombre y contacto del responsable o corresponsable y del delegado de protección de datos.
- Fines del tratamiento.
- Categorías de interesados y de datos personales.
- Categorías de destinatarios.
- Transferencias internacionales, en su caso.
- Cuando sea posible, plazos previstos de supresión y descripción de las medidas de seguridad.
En el examen
Apartado 12.1.4. Lo más preguntado es que los riesgos que se analizan son los de las personas y no los de la empresa, los criterios para elegir medidas (estado de la técnica, costes, naturaleza y fines, probabilidad y gravedad) y los ejemplos de medidas del empleado (carritos vigilados, salvapantallas con contraseña, destructora). Del registro, su contenido y que está a disposición de la autoridad de control.
Dudas frecuentes
¿Qué riesgos analiza el RGPD, los de la empresa o los de las personas?
Los de las personas: el análisis se refiere a los riesgos para sus derechos y libertades, no a los que pueda sufrir la organización.
¿Quién puede pedir el registro de actividades de tratamiento?
La autoridad de control. El registro debe estar a su disposición cuando lo solicite.
📮 Estudia el tema 12 completoRelacionado
- Evaluación de impacto y privacidad desde el diseño
- Brecha de seguridad
- Delegado de protección de datos
- Buenas prácticas de seguridad y contraseñas
- Principios de la protección de datos
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.4, páginas 23-28. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.