accesskey_mod_content

A AEPD publica unha guía para facilitar a aplicación práctica da protección de datos por defecto

  • Escoitar
  • Copiar
  • Imprimir PDF
  • Compartir

"Noticia disponible únicamente con fines históricos y de hemeroteca. La información y enlaces mostrados se corresponden con los que estaban operativos a la fecha de su publicación. No se garantiza que continúen activos actualmente".

09 outubro 2020

  • O documento ofrece unha visión práctica que axude a aplicar este principio nos tratamentos de datos seguindo o establecido no RGPD e nas directrices adoptadas polo Comité Europeo de Protección de Datos

A Axencia Española de Protección de Datos(Abre en nova xanela) (AEPD) publicou o  Guía de Protección de Datos por Defecto(Abre en nova xanela)  (PDpD), que ofrece una visión práctica para ayudar a aplicar este principio a los tratamientos de datos siguiendo lo establecido en el Reglamento General de Protección de Datos (RGPD) y en las directrices adoptadas por el Comité Europeo de Protección de Datos.

Los destinatarios de este documento son los responsables de tratamiento y delegados de protección de datos, además de aquellas unidades o departamentos que dentro de la entidad responsable tienen a su cargo el diseño, selección, desarrollo, despliegue, y explotación de aplicaciones y servicios. También se aconseja su consulta a encargados, desarrolladores o suministradores, en la medida que proporcionan productos y servicios a responsables y busquen que éstos cumplan con los requisitos de la PDpD establecidos en el Reglamento.

O concepto de privacidade por defecto refírese a que só deben ser obxecto de tratamento os datos persoais que sexan estritamente necesarios e suficientes para cada un dos fins de tratamento. Por iso, independentemente do conxunto de datos recolleitos polo responsable, este debe segmentar o uso do conxunto de datos entre os distintos tratamentos e entre as distintas fases dos tratamentos, de tal forma que non todas as operacións realizadas no marco dun tratamento execútense sobre todos os datos, senón que actúen só sobre aqueles que sexan necesarios e nos momentos en que sexa estritamente necesario.

El RGPD exige del responsable una configuración por defecto de los tratamientos que sea respetuosa con los principios de protección de datos, abogando por un procesamiento mínimamente intrusivo (mínima cantidad de datos personales, mínima extensión del tratamiento, mínimo plazo de conservación y mínima accesibilidad a datos personales). Todo ello sin que sea necesaria la intervención de la persona cuyos datos se tratan para garantizar estos mínimos.

A Guía repasa as medidas a seguir para aplicar a protección de datos por defecto. Como recolle o Comité Europeo de Protección de Datos no seu  Directrices sobre o artigo 25 en relación coa protección de datos desde o deseño e por defecto(Abre en nova xanela) , a execución desas medidas céntrase as estratexias de optimización, configurabilidad e restrición.

El objetivo de la optimización es analizar el tratamiento desde el punto de vista de la protección de datos, lo que supone aplicar medidas con relación a la cantidad de datos recogidos, la extensión del tratamiento, su conservación y accesibilidad. La segunda estrategia es la configuración de servicios, sistemas o aplicaciones, que debe permitir el establecimiento de parámetros u opciones que determinen la forma en que se va a llevar a cabo el tratamiento, y que sean susceptibles de ser modificadas por el responsable e incluso por el usuario. Por su parte, la restricción garantiza que, por defecto, el tratamiento es lo más respetuoso posible con la privacidad, de modo que las opciones de configuración estén ajustadas, por defecto, a aquellos valores que limiten la cantidad de datos recogidos, la extensión del tratamiento, su conservación y accesibilidad.

Incluíuse ademais  un documento editable coas medidas a adoptar(Abre en nova xanela)  para poner en práctica las estrategias de protección de datos por defecto. En concreto, se trata de medidas sobre la cantidad de datos personales recogidos; la extensión del tratamiento; el periodo de conservación o la accesibilidad de los datos. Dicho apartado también se incluye en una tabla separada de la guía para que pueda ser utilizada por los responsables. Asimismo, la Guía destina un capítulo a la documentación y auditoría, aspectos necesarios para acreditar el cumplimiento de la norma. Como establece el principio de responsabilidad proactiva, el responsable debe aplicar las medidas necesarias para garantizar y poder demostrar que el tratamiento de datos cumple con el RGPD.

Conclusións

No apartado de conclusións, a Axencia lembra que a PDpD é unha das medidas de responsabilidade proactiva que se integra co resto das garantías establecidas no Regulamento, e que este permite optar por diferentes aproximacións e alternativas á hora de implementar este principio. Así mesmo, pon de manifesto que tanto responsables de tratamento de datos persoais, como encargados e desenvolvedores, deben ter presentes as medidas de PDpD na medida das súas obrigas.

Outra das conclusións destacadas é que este principio ha de aplicarse sempre que teña lugar un tratamento de datos persoais independentemente da súa natureza. O establecemento de medidas de privacidade por defecto non se deriva do resultado dunha análise de riscos para os dereitos e liberdades, senón que son medidas e garantías que é necesario establecer en todo caso.

Fonte orixinal da noticia(Abre en nova xanela)

  • Servizos electrónicos
  • Seguridade e Protección de Datos