Preparados para dar respuesta al RGPD

Preparados para dar respuesta al RGPD

 

El pasado viernes 23 de febrero celebramos una interesantísima jornada sobre el Reglamento General de Protección de Datos (RGPD) y cómo afecta a las direcciones de Recursos Humanos de las organizaciones

 

Con la fecha del 25 de mayo en mente, momento en que entrará en vigor el RGPD, Aedipe Catalunya quiso acercar a sus asociados y profesionales del sector los principales riesgos para los departamentos de recursos humanos a la hora de adaptarse a los cambios en la normativa que supondrá el nuevo reglamento europeo. El interés suscitado por la convocatoria hizo que se llenara el auditorio de la Torre Banc Sabadell para dar toda la atención a la excelente exposición del ponente.

La jornada la inició el presidente de la Asociación Catalana de Dirección de Recursos Humanos – Aedipe Catalunya-, en Pere Ribes que agradeció especialmente la presencia de Xavier Ribas y el apoyo que dan a la Asociación los patrocinadores, sin los cuales no sería posible realizar jornadas de tanta calidad.

Xavier Ribas, socio fundador de Ribas y Asociados, inició su ponencia indicando los puntos claves a tener en cuenta de forma prioritaria: los principales cambios del RGPD, el ciclo de vida de la relación laboral, las principales datos que se tienen a RH, las principales finalidades de los datos, la evaluación del impacto del tratamiento de los datos, la acreditación del consentimiento, los proveedores encargados del tratamiento de datos, las medidas de seguridad y la prueba de cumplimiento. Sobre estos puntos extendió su exposición.

El RGPD presenta una serie de cambios respecto a la LOPD, como son el registro de las actividades de tratamiento, las evaluaciones de impacto, la desaparición del consentimiento tácito, la ampliación de derechos de los interesados ​​o un mayor control, entre otros.

Es importante atender a todas estas modificaciones ya que las sanciones por incumplimiento serán realmente muy cuantiosas: de hasta 20 millones por infracciones muy graves (como el tratamiento ilícito o la respuesta inadecuada al ejercicio de los derechos…), o de hasta 10 millones por infracciones graves (como la inexistencia de registro de tratamientos o la no realización de la evaluación de impacto…).

Las empresas deberán suministrar información continuada a los trabajadores sobre la identidad y los datos de contacto de los responsables del tratamiento, de las finalidades del tratamiento a que se destinan los datos personales, su base jurídica, los intereses legítimos del responsable, los destinatarios de las datos personal, los plazos de conservación, los derechos de aplicación, etc.

Los datos tienen un ciclo de vida relacionado con la relación laboral, por lo que hay que tener presente los diferentes riesgos de tratar datos según el momento de la relación (antes, durante o después).

Habrá que tener muy claros qué datos son necesarios, qué innecesarias y qué excesivas, y en qué casos se pueden tratar sin consentimiento, con consentimiento o son intratables (excepto justificación y consentimiento expreso).

Las empresas tendrán que evaluar mediante herramientas PIA (Privacy Impact Assessment), y de forma anticipada, las vicisitudes a las que se verán sometidos los datos personales en función de los tratamientos previstos, así como las medidas de control y de seguimiento.

Las organizaciones deberán tener identificado el interés legítimo para la grabación de los datos y los tratamientos declarados lícitos por ley. El protocolo de actuación pasará por la identificación de este interés legítimo, la evaluación de la necesidad y la evaluación del equilibrio (riesgos, tipo de impacto, equilibrio con derechos y libertades, necesidad de garantías especial…)

Respecto a los proveedores, hay que estar seguro que el proveedor que se encargue del tratamiento de nuestros datos ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, por lo que el tratamiento sea conforme con los requisitos del nuevo Reglamento y garantice la protección de derechos del interesado.

El encargado del tratamiento y cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos personales sólo podrá tratar estos datos siguiendo instrucciones del responsable.

Otros aspectos sobre los que puso la atención son los riesgos en la divulgación de información, la ciberdelincuencia y los sistemas de destrucción.

A pesar de la importancia y complejidad del tema, Xavier Ribas supo hacer una exposición ágil y muy clarificadora, que redondeó atendiendo personalmente a todos aquellos asistentes que quisieron plantearle sus dudas.

Para terminar la jornada se habilitó un espacio de networking disfrutando de un café y un refrigerio.

 

Compartir en:

Dejar comentario

*