El 25 de mayo de 2018 entrará en vigor el RGPD (Reglamento General de Protección de Datos),que se aplica«al tratamiento de datos personales, automatizado total o parcialmente, así como al tratamiento no automatizado de datos personales contenidos o que vayan a figurar en un fichero». Se trata de un reglamento europeo —16/679— que se aplica a todas las empresas y entidades con sede en Europa.Para las entidades con menos de 250 empleados, las obligaciones son menos estrictas: el registro de actividades de tratamiento no es obligatorio, salvo que el tratamiento de los datos suponga un riesgo para los derechos y libertades de las personas —véase el artículo 9—.
El objetivo de este reglamento es garantizar a los ciudadanos un buen nivel de protección de sus datos personales.
¿Cómo se hace?
En primer lugar, conviene realizar en cada empresa un inventario de los ficheros existentes y de la información (datos personales) que contienen: clientes, clientes potenciales, proveedores, empleados, candidatos… ¿Qué información resulta realmente útil para el funcionamiento de la empresa? ¿Qué información está obsoleta o es innecesaria? ¿Qué información hay que actualizar?
La CNIL ofrece un modelo de formulario:https://www.cnil.fr/fr/modele/mention/formulaire-de-collecte-de-donnees-personnelles
A continuación, conviene clasificar los datos y aprovechar la ocasión para optimizar los procedimientos, por ejemplo, elaborando un manual de instrucciones para cada servicio implicado en la gestión de un fichero y conservando únicamente la información pertinente. No olvides conservar un registro de todo este trabajo de auditoría y actualización.
A continuación, al ponerte en contacto con los terceros para los que creas un fichero, debes informar a las personas y permitirles ejercer sus derechos.
Por último, debes proteger tus datos: seguridad informática a nivel interno y en las comunicaciones con los posibles subcontratistas a los que se recurra para tratar estos datos personales.
Para obtener más información, a continuación se incluye una guía en cuya elaboración ha colaborado la CNIL:https://www.cnil.fr/sites/default/files/atoms/files/bpi-cnil-guide-rgpd-tpe-pme.pdf
¡Paradojas!
En un momento en el que el BIG DATA está en pleno auge y la inteligencia artificial aprende a buscar, combinar y reconocer los datos útiles para la empresa, este reglamento europeo limita el acceso a la información. Es cierto que se trata de proteger los datos personales, ¡pero las redes sociales no los ponen a disposición de todo el mundo de forma gratuita!
Al mismo tiempo, se suprime el sistema de autorización previa que antes había que solicitar a la CNIL al crear un fichero de datos personales: ¡una simplificación! El nuevo sistema, derivado de esta normativa obligatoria, debe funcionar mediante autorregulación. Lo cual no excluye un nivel de sanciones muy elevado: ¡del 2 al 4 % de la facturación!
Pues bien, simplificamos y luego traspasamos las responsabilidades a las entidades y empresas. ¡Les corresponde a ellas organizarse, bajo pena de sanciones severas en caso de infracción! Se supone que nadie puede ignorar la ley, ¿no es así?
Por lo tanto, este RGPD obliga a las empresas a optimizar sus prácticas y supone un nuevo riesgo y un poco más de responsabilidades.
