

{"id":10405,"date":"2022-06-30T14:31:45","date_gmt":"2022-06-30T12:31:45","guid":{"rendered":"https:\/\/auris.bcntic.com\/?p=10405"},"modified":"2022-06-30T17:05:18","modified_gmt":"2022-06-30T15:05:18","slug":"como-implantar-correctamente-las-medidas-de-seguridad-impuestas-por-el-rgpd-y-la-lopdgdd-sentencia-del-tribunal-supremo-de-15-2-22","status":"publish","type":"post","link":"https:\/\/auris.bcntic.com\/en\/como-implantar-correctamente-las-medidas-de-seguridad-impuestas-por-el-rgpd-y-la-lopdgdd-sentencia-del-tribunal-supremo-de-15-2-22\/","title":{"rendered":"C\u00f3mo implantar correctamente las medidas de seguridad impuestas por el RGPD y la LOPDGDD (Sentencia del Tribunal Supremo de 15\/2\/22)"},"content":{"rendered":"<p style=\"font-weight: 400;\">Han pasado cuatro meses de la <strong>Sentencia del Tribunal Supremo de fecha\u00a015 de febrero de 2022<\/strong>, dictada a ra\u00edz de un recurso interpuesto por Auris Advocats, y mediante la que el alto Tribunal fij\u00f3 jurisprudencia acerca de c\u00f3mo debe interpretarse la normativa en materia de protecci\u00f3n de datos en relaci\u00f3n con la obligaci\u00f3n de implantar una serie de medidas de seguridad para proteger la informaci\u00f3n de la empresa.<\/p>\n<p style=\"font-weight: 400;\">Numerosos y prestigiosos expertos en materia de Protecci\u00f3n de datos se han hecho eco de esta Sentencia, y existe unanimidad en destacar la importancia de esta y las consecuencias que tiene a la hora de afrontar una correcta implantaci\u00f3n de medidas, que nos garantice que no vamos a ser sancionados en caso de sufrir una incidencia y\/o una inspecci\u00f3n.<\/p>\n<p style=\"font-weight: 400;\">Recordemos que la cuesti\u00f3n principal radicaba en si la obligaci\u00f3n de implantar medidas de seguridad para proteger los datos se trataba de una obligaci\u00f3n de medios o de resultado. Mientras la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos, avalada por la Audiencia Nacional, afirmaban que se trataba de una obligaci\u00f3n de resultado (lo que conllevaba que por mucho que la empresa implantara medidas ser\u00eda sancionada s\u00ed o si en caso de que se produjera una brecha de seguridad), Auris lleg\u00f3 hasta el alto Tribunal defendiendo que se trata de una obligaci\u00f3n de medios y, por lo tanto, si se produce una brecha pero los medios se han implantado correctamente, la empresa no debe ser sancionada.<\/p>\n<p style=\"font-weight: 400;\">A pesar de que el TS acogi\u00f3 \u00edntegramente en su Sentencia nuestro razonamiento y se posicion\u00f3 claramente por el deber de medios, incluy\u00f3\u00a0<strong>tres cuestiones muy importantes y que deber\u00e1n ser tenidas en cuenta a la hora de adoptar los medios necesarios<\/strong>:<\/p>\n<p style=\"font-weight: 400;\">1.- El Tribunal Supremo confirma que no basta con dise\u00f1ar los medios t\u00e9cnicos y organizativos necesarios. Tambi\u00e9n\u00a0<strong><u>es necesaria su\u00a0correcta implantaci\u00f3n y su utilizaci\u00f3n de forma apropiada, de modo que el responsable del tratamiento tambi\u00e9n responder\u00e1 por la falta de la diligencia en su utilizaci\u00f3n<\/u><\/strong>.<\/p>\n<p style=\"font-weight: 400;\">Si lo relacionamos con uno de los principios b\u00e1sicos del RGPD, que es la implantaci\u00f3n de medidas desde el dise\u00f1o y por defecto, ya no cabe duda de que para cumplir con la normativa no basta con implantar una serie de medidas de seguridad, sino que deberemos poder demostrar una diligencia constante, mediante comprobaciones peri\u00f3dicas de que las medidas funcionan, y documentar estas comprobaciones. Tambi\u00e9n deber\u00e1 analizarse, en funci\u00f3n de cada caso concreto, cu\u00e1les son las medidas adecuadas, no s\u00f3lo t\u00e9cnicas, sino tambi\u00e9n organizativas, formativas y contractuales.<\/p>\n<p style=\"font-weight: 400;\">2.- El Tribunal Supremo afirma que cuando somos Encargados de Tratamiento (cuando tratamos datos de terceras empresas por subcontrataci\u00f3n) tambi\u00e9n deberemos adoptar las medidas de \u00edndole t\u00e9cnica y organizativas necesarias para garantizar la seguridad de los datos de car\u00e1cter personal, ello con independencia de que el sistema le venga impuesto \u00edntegramente por el responsable. El <strong>Encargado de Tratamiento deber\u00e1 evaluar tambi\u00e9n las herramientas proporcionadas o impuestas por el responsable, deber\u00e1 detectar si el sistema carece de las medidas adecuadas y, en caso de que as\u00ed sea, deber\u00e1 abstenerse de utilizarlo o buscar o promover alternativas<\/strong><strong>.<\/strong><\/p>\n<blockquote>\n<p style=\"font-weight: 400;\"><strong>Cuando optamos por la subcontrataci\u00f3n de servicios, o cuando compartimos el tratamiento de datos con un tercero, es muy importante elegir colaboradores que garanticen niveles de cumplimiento adecuados, porque en caso de no cumplir uno de ellos y se produzca una brecha, es muy posible que se sancione a todos los intervinientes en el tratamiento<\/strong>.<\/p>\n<\/blockquote>\n<p style=\"font-weight: 400;\">3.- Se pronuncia sobre\u00a0<strong>la necesidad de implantar el<\/strong><strong>\u00a0<\/strong><strong><u>sistema de<\/u><\/strong><strong><u>\u00a0<\/u><\/strong><em><strong><u>doble opt-in<\/u><\/strong><\/em><strong>\u00a0<\/strong><strong>o sistema de verificaci\u00f3n del correo electr\u00f3nico<\/strong>, entendiendo que es un sistema de doble verificaci\u00f3n que asegura que los usuarios que han aceptado la pol\u00edtica de privacidad antes de recibir cualquier tipo de comunicaci\u00f3n, evitando que la informaci\u00f3n vaya a una direcci\u00f3n equivocada. En definitiva, se trata de\u00a0<strong>un medio para comprobar que la informaci\u00f3n recogida es correcta y veraz que el TS considera necesaria, ya que en caso de no estar se estar\u00eda incumpliendo la obligaci\u00f3n de medios en los t\u00e9rminos establecidos por la legislaci\u00f3n<\/strong>.<\/p>\n<p style=\"font-weight: 400;\">Todo lo anterior obliga a las empresas a preguntarse si lo est\u00e1 haciendo correctamente y est\u00e1 preparada para el caso de sufrir una brecha y\/o una inspecci\u00f3n:<\/p>\n<ul>\n<li>\u00bfTengo implantadas las medidas de Seguridad (t\u00e9cnicas, organizativas, formativas) adecuadas?<\/li>\n<li>\u00bfPuedo acreditar que compruebo peri\u00f3dicamente su eficacia?<\/li>\n<li>\u00bfQu\u00e9 medidas cumplen mis clientes, colaboradores o proveedores con los que comparto un tratamiento de datos?<\/li>\n<\/ul>\n<p style=\"font-weight: 400;\">En Auris hemos habilitado un cuestionario de diagn\u00f3stico de cumplimiento que puede resultar de ayuda: <a href=\"https:\/\/auris.bcntic.com\/cuestionario-cumplimiento-rgpd-lopdgdd\/#indice\" target=\"_blank\" rel=\"noopener\"><strong>Acceder al cuestionario<\/strong><\/a>.<\/p>\n<p style=\"font-weight: 400;\">Los cuestionarios 3 y 4 se refieren a las medidas de seguridad.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Han pasado cuatro meses de la Sentencia del Tribunal Supremo de fecha\u00a015 de febrero de 2022, dictada a ra\u00edz de un recurso interpuesto por Auris Advocats, y mediante la que el alto Tribunal fij\u00f3 jurisprudencia acerca de c\u00f3mo debe interpretarse la normativa en materia de protecci\u00f3n de datos en relaci\u00f3n con la obligaci\u00f3n de implantar [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":10407,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":""},"categories":[1007,1159],"tags":[],"_links":{"self":[{"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/posts\/10405"}],"collection":[{"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/comments?post=10405"}],"version-history":[{"count":3,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/posts\/10405\/revisions"}],"predecessor-version":[{"id":10411,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/posts\/10405\/revisions\/10411"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/media\/10407"}],"wp:attachment":[{"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/media?parent=10405"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/categories?post=10405"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/auris.bcntic.com\/en\/wp-json\/wp\/v2\/tags?post=10405"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}