DOCS

GDPR de la UE

GDPR de la UE

Conozca cómo Zonos gestiona la iniciativa GDPR de la UE.

La protección de datos se está volviendo vital en el día a día de los negocios. Aunque la iniciativa del Reglamento General de Protección de Datos (GDPR) no es la primera iniciativa de privacidad en el mercado, hasta la fecha ha sido la fuerza impulsora más significativa en la comprensión y gestión de los datos de las personas y sus derechos sobre los datos.

Para mover la aguja y captar la atención, la UE permite a sus estados miembros aplicar multas, que incluyen una sanción máxima de hasta el 4% de la facturación global anual por incumplir el GDPR o 20 millones de euros. La directiva también expresa el deseo de simplicidad y un «one-stop-shop» para su administración.

Cómo gestionamos el GDPR 

El GDPR de la UE es una regulación integral de privacidad que se implementó el 25 de mayo de 2018. Hemos incorporado actualizaciones en nuestra tecnología que no solo gestionan las iniciativas del GDPR, sino que también van más allá de las fronteras de la UE para garantizar un enfoque de privacidad para todos los que utilizan Zonos.

Zonos ofrece tecnología de privacidad líder en la industria para garantizar que compradores y comerciantes tengan control sobre sus datos y procesos, cumpliendo el marco del GDPR de la UE.

Los objetivos de Zonos para su negocio siguen siendo:

  • Ayudarle a descifrar el comercio transfronterizo.
  • Darle control sobre la cadena de suministro global.
  • Ofrecer una experiencia segura y fantástica para sus compradores internacionales.

Las multas pueden ascender al 4% de la facturación global anual por incumplir el GDPR o 20 millones de euros. Esta es la multa máxima que puede imponerse por las infracciones más graves, p. ej., no contar con el consentimiento suficiente del cliente para procesar datos o violar los conceptos centrales de «Privacy by Design».

Los datos personales son cualquier información que pueda utilizarse para identificar directa o indirectamente a la persona, como un nombre, una foto, una dirección de correo electrónico, datos bancarios, publicaciones en sitios web de redes sociales, información médica o una dirección IP de un ordenador.

El consentimiento debe darse de forma inteligible y fácilmente accesible, con el propósito del tratamiento de datos adjunto a ese consentimiento. Debe ser inequívoco, fácilmente identificable y utilizar un lenguaje claro y fácil de entender. También debe ser tan fácil retirar el consentimiento como otorgarlo. Al procesar datos personales sensibles, nada menos que el «opt-in» será suficiente.

Si el titular de los datos es menor de 16 años, se requerirá el consentimiento parental para procesar los datos personales del menor. Los estados miembros pueden reducir la edad de consentimiento parental, pero no por debajo de los 13 años.

Los DPO deben designarse en el caso de (a) autoridades públicas, (b) organizaciones que realicen monitorización sistemática a gran escala o big data, o (c) organizaciones que participen en el procesamiento masivo de datos personales sensibles (Art. 37). Si su organización no entra en una de estas categorías, no necesita designar un DPO.

Notificación de violaciones

Según el GDPR, la notificación de violaciones será obligatoria en todos los estados miembros cuando una violación de datos pueda «suponer un riesgo para los derechos y libertades de las personas». La notificación debe realizarse en un plazo de 72 horas desde que se tenga conocimiento de la violación. Los encargados del tratamiento también deberán notificar a los responsables «sin dilación indebida» tras tener conocimiento de una violación de datos.

Derecho de acceso

Los titulares de los datos tienen derecho a obtener confirmación del responsable del tratamiento sobre si se han procesado o no datos personales que les conciernan, dónde y con qué propósito. El responsable del tratamiento deberá proporcionar una copia de los datos personales, de forma gratuita, en formato electrónico.

Derecho al olvido

Conocido como borrado de datos, el derecho al olvido faculta al titular de los datos a que el responsable del tratamiento borre sus datos personales, cese la difusión posterior de los datos y, potencialmente, a que terceros detengan el procesamiento de los datos. Los datos ya no deben ser relevantes para los fines originales del procesamiento o el titular retira el consentimiento. También debe señalarse que este derecho exige a los responsables comparar los derechos del titular con «el interés público en la disponibilidad de los datos» al considerar dichas solicitudes.

Portabilidad de datos

El titular de los datos puede recibir los datos personales que le conciernen y que haya proporcionado previamente en un «formato de uso común y legible por máquina» y tiene derecho a transmitir esos datos a otro responsable.

Privacy by design

La privacidad de datos debe estar en el núcleo de los sistemas tecnológicos que los responsables y encargados del tratamiento utilizan para gestionar la información de los titulares de los datos, no ser solo un complemento.

La información que debe ponerse a disposición de un titular de datos cuando se recopilan datos ha sido definida con precisión e incluye:

  • La identidad y los datos de contacto del responsable y del DPO
  • Los fines del tratamiento para los que se destinan los datos personales
  • La base jurídica del tratamiento
  • Cuando corresponda, los intereses legítimos perseguidos por el responsable o por un tercero
  • Cuando corresponda, los destinatarios o categorías de destinatarios de los datos personales
  • El período durante el cual se almacenarán los datos personales, o si esto no es posible, los criterios utilizados para determinar este período
  • La existencia del derecho de acceso, rectificación o supresión de los datos personales
  • El derecho a la portabilidad de datos
  • El derecho a retirar el consentimiento en cualquier momento
  • El derecho a presentar una reclamación ante una autoridad de control

Importante, cuando los datos no se han obtenido directamente del titular de los datos (quizá utilizando una lista de terceros), la lista varía e incluye de qué fuente provienen los datos personales:

  • La existencia de cualquier elaboración de perfiles e información significativa sobre la lógica implicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el titular de los datos.
  • El GDPR representa un problema significativo para los especialistas en marketing que obtienen datos de listas de terceros.

El artículo 6 del reglamento GDPR establece que un recopilador de datos solo puede procesar datos legalmente si, entre otras cosas, tiene interés legítimo o consentimiento. Determinar si tiene un interés legítimo requiere una «evaluación cuidadosa» de las expectativas y el contexto de los datos que recopila.

Es tentador utilizar una interpretación amplia del interés legítimo para evitar la necesidad de consentimiento. Desaconsejamos utilizar una visión abierta del interés legítimo como forma de justificar la recopilación de datos. El GDPR proporciona algunos ejemplos, como procesar datos personales para prevenir fraudes, fines administrativos internos relacionados con empleados y clientes, seguridad de la red e informes de posible actividad delictiva o amenazas a la seguridad pública.

Todavía existe un área gris en torno al interés legítimo, y la definición se aclarará con el tiempo. La recomendación a corto plazo es acostumbrarse a preguntar: «¿se puede lograr el mismo objetivo sin procesar datos personales?» Si la respuesta es sí, la mejor práctica es alejarse del interés legítimo como base para procesar datos; debe obtener el consentimiento.

Recomendaciones 

Zonos recomienda lo siguiente para cumplir con el GDPR de la UE:

  1. Elabore un plan proactivo para su cumplimiento del GDPR.
  2. Revise los avisos y políticas de privacidad y asegúrese de que cumplan los niveles de cumplimiento del GDPR.
  3. Prepare un plan en caso de una violación de seguridad.
  4. Audite sus consentimientos.
  5. Haga que los consentimientos de marketing sean opt-in.
  6. Revise la parte de interés legítimo de la directiva con su asesor legal para asegurarse de que cubre a su organización para el uso de los datos del comprador para procesar y gestionar ese pedido.
  7. Haga que su lenguaje de consentimiento sea fácil de encontrar y leer sobre el uso de datos personales.
  8. Cree un plan de acción para las solicitudes de titulares de datos a su organización sobre el uso de sus datos.
  9. Asuma la responsabilidad de su cumplimiento.
  10. Capacite a sus empleados.
  11. Tenga procesos claros, documentados y auditados.
  12. Designe un DPO cuando sea necesario.
  13. Asegúrese de que sus socios responsables/encargados del tratamiento cumplan con la normativa.

El GDPR se aplica a organizaciones, responsables del tratamiento y encargados del tratamiento ubicados dentro y fuera de la UE que ofrecen bienes o servicios a titulares de datos de la UE. El GDPR también se aplica a organizaciones, como empresas de marketing o aquellas que suministran o utilizan datos que monitorizan el comportamiento de titulares de datos de la UE.

Un responsable del tratamiento determina los fines, condiciones y medios del tratamiento de datos personales, mientras que el encargado del tratamiento procesa los datos personales en nombre del responsable.

¿Fue útil esta página?