Este artículo fue escrito por Madeline Le Botlan, Gerente de Proyecto y Asesora de Protección de Datos en Civocracy, y Emily McDonnell, Jefa de Asociaciones y Comunicación en Civocracy.
GDPR significa Regulación general de protección de datos, y fue implementado por la UE en mayo de 2018 con el objetivo de proteger los datos de los ciudadanos europeos y regular el intercambio de datos a través de las fronteras.
El tema fue puesto en el centro de atención luego del escándalo de Cambridge Analytica y Facebook en relación con la elección más reciente de los Estados Unidos (los datos del usuario se obtuvieron sin permiso y se utilizaron para manipular los resultados).
La aparición de Mark Zuckerberg frente al Congreso de los EE. UU. Y al Parlamento Europeo planteó cuestiones de propiedad y responsabilidad. ¿La empresa privada hizo algo mal? ¿O nuestros políticos no pudieron protegernos?
• Si desea escribir un artículo de opinión, eche un vistazo a la guía de Apolitical para contribuyentes .
Este es el caso de más alto perfil, pero no es el único en el que se han explotado los datos ciudadanos. Recientemente, ha habido un desarrollo tan rápido dentro de la esfera digital que la legislación no ha tenido la oportunidad de ponerse al día.
Hay consecuencias de gran alcance de estas violaciones de datos. Un estudio reciente de KPMG reveló que más de la mitad de los consumidores del mundo están optando por no comprar artículos en línea debido a los temores sobre sus datos personales.
Y el barómetro de intrusión de Publicis ETO mostró que, en 2016, el 78% de los ciudadanos encuestados están "perturbados" por la forma en que se recopilan y almacenan sus datos.
GDPR se ha implementado para abordar estos temores y devolver el poder sobre los datos personales a las personas.
Desafíos para el gobierno local
Tanto para las empresas privadas como para las instituciones públicas, ha habido mucha preocupación por el cumplimiento, y muchas organizaciones luchan por estar "listas para el RGPD" (solo algunos gobiernos estatales están exentos de multas, pero todos son responsables).
Muchas de las pautas e información proporcionadas están dirigidas explícitamente a empresas privadas y, sin embargo, la ley también se aplica a los gobiernos locales.
En La Gazette des communes , se informó que solo el 10% de los gobiernos locales en Francia estaban listos para la fecha límite del 25 de mayo. Y desde entonces, la situación no ha cambiado significativamente.
Bajo GDPR, las autoridades locales y regionales, que poseen una gran cantidad de datos confidenciales sobre sus ciudadanos (como archivos de población o información sobre alquileres de apartamentos), pueden enfrentar multas extremadamente altas por el mal uso de la información. Los cargos pueden llegar a alcanzar los € 10-20 millones ($ 11-23 millones) por incumplimiento, y se realizan verificaciones aleatorias por especialistas en datos en toda Europa para supervisar el progreso de la implementación.
¿Qué es el cumplimiento?
Con multas tan altas, es fácil tener tanto miedo de las repercusiones que simplemente dejamos de recopilar y procesar datos.
Sin embargo, cuando desglosamos lo que realmente significa GDPR, está claro: solo use los datos que necesita. Los datos personales deben procesarse de manera legal, justa y transparente en relación con el sujeto y el propósito de los datos.
Dentro del sector público, existe una base clave para el procesamiento de datos personales. La "base de tareas públicas" permite a las autoridades utilizar datos cuando pueden demostrar que el procesamiento es para realizar tareas establecidas por la legislación nacional.
Existen otras bases legales para el procesamiento de datos. Lo más importante es obtener el consentimiento de los usuarios al comienzo del proceso de recopilación de datos. Otras bases legales incluyen obligaciones legales o contractuales e intereses vitales de seguridad.
Cinco pasos para cumplir
1. Identifique a su Oficial de Protección de Datos (DPO)
Ya deberías tener uno; en muchos países ha sido requerido por ley por muchos años. La mayoría de las organizaciones procesan una gran cantidad de datos y, por lo tanto, tendrán a alguien responsable de supervisar este contenido.
Encuentre el DPO más cercano a su oficina e invítelos a dar un taller en el que capaciten al personal para garantizar que conozcan la protección de datos y reconozcan cuándo y cómo se procesan los datos en sus funciones cotidianas.
2. Manejo de datos? Hazte tres preguntas
¿Qué estás intentando lograr? ¿Puede lograr este resultado de manera diferente sin usar estos datos? ¿Tiene alguna opción sobre si debe o no procesar estos datos? Si los datos son esenciales para sus objetivos, puede usarlos. Pero solo use lo que necesita, manipúlelo con cuidado y no lo comparta innecesariamente.
También tiene la opción de anonimizar los resultados, muy recomendable siempre que sea posible para una capa adicional de protección.
3. Privacidad por diseño y por defecto
El RGPD no debe ser una ocurrencia tardía, o una lente a través de la cual evaluar retrospectivamente los proyectos. Todos los procesos nuevos deben tener incorporados los principios de privacidad, y cada proyecto, política y proceso debe proteger los datos de los usuarios sin requerir su aporte.
Tenga en cuenta lo siguiente al recopilar datos:
- Especificación del propósito: se debe notificar a las personas para qué se utilizarán sus datos (es decir, no es aceptable usar información regional de buscadores de trabajo para comunicaciones políticas)
- Limitación de la recopilación: la recopilación de datos personales debe ser legal y transparente
- Minimización de datos: se debe recopilar la menor cantidad de datos posible y solo para fines de procesamiento inmediato
**4. Análisis de riesgo departamental.
**
GDPR no es solo un riesgo del departamento de TI. Afecta a todos los departamentos, por lo que es esencial comprender qué datos maneja cada equipo interno y asegurarse de que conozcan todas las sensibilidades en torno al procesamiento. Por ejemplo, los equipos de recursos humanos poseen datos personales internos y los equipos de comunicaciones usan datos para compartir mensajes.
Con cada departamento, identifique las categorías de datos procesados y su sensibilidad particular. Realice una evaluación de impacto del nivel de riesgo de los datos e implemente un sistema de informes, en caso de que haya una violación de seguridad.
**5. Elija sabiamente a sus proveedores
**
En las reuniones iniciales con potenciales proveedores externos, pregunte sobre el cumplimiento de GDPR y cuestione la forma en que manejan los datos.
¿Los socios ofrecen privacidad por defecto? Si son un producto en línea, ¿utilizan un servicio de alojamiento confiable y seguro (por ejemplo, Amazon Web Services) y solicitarán el consentimiento de los usuarios?
Cuando se trabaja con compañías externas, hay dos roles clave a considerar: procesador y controlador. El controlador tiene que rendir cuentas. Los controladores de datos son aquellos que generan y poseen los datos; por lo tanto, deben proporcionar especificaciones precisas para la protección de datos cuando se externaliza el procesamiento para garantizar el cumplimiento. Los procesadores de datos simplemente utilizan los datos que se les han proporcionado de una manera especificada por el controlador. - Madeline Le Botlan y Emily McDonnell
(Crédito de la imagen: Flickr / t.ohashi)

Inicia sesión o regístrate para continuar la conversación