A partir de mayo de 2018, las organizaciones de toda la UE deberán ajustar su enfoque a la protección de datos. El Reglamento General de Protección de Datos (GDPR) es la legislación de protección de datos más exhaustiva que haya visto la UE, y su mayor revisión en más de 20 años .
El incumplimiento podría dar lugar a multas de $ 22.7 millones, o el 4% de la facturación total de una organización . A pesar de esto, una cuarta parte de los consejos en el Reino Unido aún no han designado un oficial de protección de datos, un requisito bajo las nuevas reglas. (Al menos hasta que el Reino Unido abandone la UE, debe cumplir con las nuevas regulaciones).
"GDPR no tiene la intención de infundir miedo e imponer restricciones innecesarias sobre cómo se pueden compartir y usar los datos", dijo Peter Wells , jefe de política del Open Data Institute (ODI). "El sector público primero debe trabajar en conjunto para superar las narrativas falsas, comprender cómo cumplir con la legislación y cómo convertirla en una oportunidad".
Junto con los oficiales especialistas en protección de datos, el RGPD requiere que las organizaciones privadas y públicas que manejan los datos personales se pongan a salvo, brinden capacitación y desarrollen un proceso para lidiar con las violaciones de datos. ¿Cómo deben prepararse las organizaciones del sector público para los cambios? Apolitical habló con Anulka Clarke , Jefa de Aseguramiento de la Oficina del Comisionado de Información (ICO) del Reino Unido, para preguntarle qué debe hacer el gobierno ahora para prepararse para el RGPD.
¿El gobierno, particularmente el gobierno local, está al tanto de los cambios de ley entrantes con el GDPR?
Definitivamente hay una conciencia de GDPR y el hecho de que está en el horizonte. Con el gobierno local, lo que estamos encontrando es que es difícil determinar si ese mensaje se está difundiendo en toda la organización, o si solo se enfoca en aquellos que tienen ese conocimiento especializado de gobierno de la información.
Hay una conciencia en esos roles de gobernanza de la información, pero ¿existe una conciencia más amplia dentro y entre las organizaciones? Realmente no estamos recibiendo ese mensaje.
¿Qué debe hacer el gobierno para prepararse para los cambios? ¿Cuáles son las prioridades?
Esperamos que las organizaciones no comiencen desde cero. Ya tenemos la legislación de protección de datos existente en el Reino Unido, por lo que las organizaciones que ya cumplen con la Ley de Protección de Datos de 1998 deberían estar en una muy buena posición para cumplir con GDPR en el futuro.
Lo que hace el RGPD es poner una gran cantidad de elementos que siempre hemos recomendado como buena práctica en una base legislativa. Por ejemplo, el problema relacionado con el nombramiento de un oficial de protección de datos: siempre lo hemos recomendado como práctica, y ahora las autoridades públicas deberán hacerlo bajo GDPR. Del mismo modo, informar las infracciones de datos a nuestra oficina como el regulador: siempre hemos recomendado que si hay una violación de alto riesgo y datos sensibles involucrados, se nos debe informar, y se debe informar a las personas afectadas por esas infracciones.
Esas son las dos áreas clave, pero otra es el concepto de privacidad por diseño: incorporar consideraciones de privacidad en nuevos proyectos y nuevos procesos que las organizaciones están desarrollando, al comienzo del proceso, en lugar de como un complemento al final.
Cada consejo necesita un oficial de protección de datos (DPO) bajo la nueva legislación, pero ¿qué deberían estar haciendo?
Hay una amplia gama de profesionales de protección de datos dentro de las autoridades locales, muchos con mucha experiencia, ya lo vemos cuando salimos a hablar con ellos y cuando los estamos auditando.
Creo que la clave del rol de DPO bajo el GDPR es que tiene que estar en un nivel bastante particular. Es necesario que exista esa responsabilidad y ese mecanismo de presentación de informes integrado directamente en la alta dirección. Debe haber libertad e independencia en el rol para que puedan cuestionar las decisiones que se toman dentro de la organización sobre los datos personales y resaltar los riesgos.
Creo que esa es la distinción que ves entre muchos de los roles en este momento. Pueden ser gerentes de nivel medio que asesoran sobre protección de datos pero que no tienen esa antigüedad, esa experiencia, esa libertad de expresión, y eso es realmente clave e integral para el papel del DPO.
El conocimiento está ahí, es solo asegurarse de que cuando ese rol de DPO se formalice bajo el GDPR, simplemente se ubique en el nivel correcto dentro de la organización.
¿El gobierno necesita hacer planes de contingencia en caso de violaciones de datos?
Se trata del análisis de riesgos: comprender el riesgo para los datos que posee y de quién provienen esos datos. Se trata de comprender ese riesgo, mitigar el riesgo donde puede hacerlo y preguntar si es proporcional al beneficio de este procesamiento de datos que está haciendo, no solo para las necesidades de información sino también para el individuo y su privacidad.
En su peor caso, se trata de la planificación de contingencias, por lo que si algo sale mal, sabrá cómo recuperarse de eso, recuperar los datos y asegurarse de que las personas no se vean afectadas por una posible violación. Necesitan tener procesos establecidos para informar eso al ICO.
¿El gobierno local está suficientemente protegido contra las infracciones que resultan de sus procesadores de datos externos? ¿Cómo puede protegerse contra estos?
Por el momento, según la legislación del gobierno, toda la responsabilidad recae en la organización misma, el controlador de datos. Son responsables de garantizar que el procesador cumpla con sus instrucciones.
GDPR transfiere parte de esa responsabilidad al procesador, por lo que hay responsabilidades adicionales que los procesadores deben comprender. A pesar de esto, gran parte de esa responsabilidad finalmente recaerá en el controlador y deben tener un gobierno apropiado de su relación.
Obviamente, con el contrato vigente, con cualquier proceso que estén utilizando, los controladores deben asegurarse de que la protección de datos, los informes de violación de seguridad, estén incorporados en esos contratos, y también que estén monitoreando continuamente el cumplimiento de los procesadores de datos; asegurándose de que realmente están siguiendo las instrucciones que el controlador les ha dado.
¿Qué debe hacer el gobierno local para capacitar a su personal?
La capacitación debe integrarse culturalmente en toda la organización. Vimos un porcentaje de organizaciones que no estaban haciendo ninguna capacitación, y luego algunas que no estaban haciendo una capacitación anual de actualización, lo cual es realmente clave para reforzar ese mensaje. No puede hacerlo solo una vez y luego tener empleados que podrían estar allí durante veinte años sin ninguna capacitación adicional.
Es esa incrustación cultural de la misma. Al permitir que las personas tengan acceso a los sistemas, nuevamente se trata de comprender los riesgos que existen. Puede haber algunos sistemas básicos a los que el personal pueda tener acceso antes de haber recibido capacitación completa. Mientras tanto, algunas autoridades locales dicen que las personas no deberían tener acceso a ese nivel más sensible de datos sin tener una capacitación más detallada: eso debe convertirse en la norma para las organizaciones. Deben inculcar esa capacitación y asegurarse de que el personal la entienda antes de poder acceder a datos particularmente confidenciales.
¿Existe el peligro de que el gobierno local simplemente elimine todos los datos personales que posee? ¿El GDPR desalentará el intercambio de datos?
No creo que necesariamente deba desalentar el intercambio de datos y el análisis de big data: hay algunas eficiencias reales que se pueden obtener al usar datos como ese, y beneficios reales de compartir datos dentro del gobierno.
El GDPR no detiene eso, solo hace que las organizaciones entiendan por qué están compartiendo y trabajando con datos: ¿es apropiado, es justo para las personas y es necesario? Esas son las cosas en las que deben estar pensando y que ya deberían estar pensando en virtud de la legislación vigente.
Estamos escuchando anecdóticamente que las organizaciones acaban de decidir que es más fácil eliminar todo y comenzar de nuevo. No creo que la mayoría de las autoridades locales estén en condiciones de hacerlo y no hemos visto que eso suceda en la práctica.
¿Qué no debe hacer el gobierno?
El mensaje principal para las organizaciones es no entrar en pánico sobre GDPR. No están comenzando desde cero, deberían estar en una buena posición desde el punto de vista de la legislación vigente. Como organización, estamos tratando de enviar tanta orientación como podamos a las organizaciones antes de mayo del próximo año; hay mucho en nuestro sitio web y también ofrecemos auditorías a organizaciones como las autoridades locales para revisar su cumplimiento y dar recomendaciones sobre cómo mejorar. Las organizaciones pueden acercarse a nosotros si tienen alguna preocupación sobre su cumplimiento y podemos arriesgarnos a evaluarlas.
En última instancia, el RGPD da ese paso adicional para registrar la toma de decisiones y registrar lo que sucede con los datos. Creo que solo hace que las organizaciones se detengan y piensen por qué están haciendo las cosas, y se asegura de que tengan una buena razón para hacerlo.
Puede encontrar más información sobre cómo preparar su organización para el RGPD en la página de orientación dedicada del Oficial del Comisionado de Información aquí.
(Crédito de la imagen: Pexels)
Anoush Darabi
anoush.darabi@apolitical.co

Inicia sesión o regístrate para continuar la conversación