Contenido verificado asociado a este RA
Fundamentos de la Protección de Datos Personales: RGPD y LOPDGDD
Esta unidad introduce la legislación clave en protección de datos personales en España y la Unión Europea, el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), describiendo sus principios fundamentales y su alcance.
Control de Acceso a Datos Personales y Figuras Legales en su Tratamiento
Esta unidad trabaja dos aspectos del RA7: por un lado, la necesidad de controlar el acceso a la información personal almacenada (CE b) como medida técnica y organizativa de seguridad; por otro, la identificación de las figuras legales que intervienen en el tratamiento de ficheros de datos (CE c). Se distingue claramente entre lo que exige el criterio de evaluación y el conocimiento técnico-profesional actual (RGPD, LOPDGDD) que un técnico ASIR debe manejar para aplicarlo correctamente, recordando siempre la necesidad de verificar la normativa vigente en fuentes oficiales.
Derechos de los Interesados y Legislación de Servicios de la Sociedad de la Información
Esta unidad explora los derechos que la normativa de protección de datos otorga a los interesados (ARCO-POL) y cómo las organizaciones deben gestionarlos, además de describir la legislación sobre servicios de la sociedad de la información y comercio electrónico (LSSI-CE).
Gestión de la Seguridad de la Información y Cumplimiento Normativo
Esta unidad describe las normas y estándares para la gestión de la seguridad de la información, como ISO 27001 y el ENS, y enfatiza la importancia de conocer y respetar toda la normativa legal aplicable en el ámbito de la seguridad y protección de datos.
Conceptos clave
RGPDLOPDGDDDato personalTratamiento de datosPrincipios de protección de datosBase jurídica del tratamientoControl de accesoPrincipio de mínimo privilegioAutenticación multifactor (MFA)RBAC (control de acceso basado en roles)Auditoría de accesosResponsable del tratamientoEncargado del tratamientoDelegado de Protección de Datos (DPD)InteresadoContrato entre responsable y encargadoDerechos ARCO-POLDerecho de Acceso
Errores que conviene evitar
- **Recopilar datos innecesarios:** Causa: Falta de comprensión del principio de minimización. Corrección: Realizar un análisis de necesidad de datos para cada finalidad específica.
- **No identificar la base legal:** Causa: Desconocimiento de las bases jurídicas del RGPD. Corrección: Documentar la base legal para cada tipo de tratamiento de datos antes de su implementación.
- Acceso excesivo a datos por permisos laxos: causa habitual, otorgar accesos amplios 'por comodidad' o confianza; corrección: aplicar mínimo privilegio y revisar permisos periódicamente, especialmente tras cambios de puesto o bajas.
- No formalizar contrato entre responsable y encargado: causa habitual, desconocer que la relación debe documentarse; corrección: establecer siempre un contrato o acto jurídico que fije instrucciones, medidas de seguridad y destino de los datos.
- Confundir DPD con un cargo ejecutivo que decide políticas: causa habitual, desconocer que su función es de asesoramiento y supervisión independiente; corrección: distinguir claramente entre decisión (Responsable) y supervisión/asesoramiento (DPD).
- **Ignorar solicitudes de derechos ARCO-POL:** Causa: Falta de un procedimiento claro o desconocimiento de los plazos. Corrección: Establecer un protocolo de gestión de solicitudes y formar al personal.
- **No cumplir con los requisitos de la LSSI-CE en la web:** Causa: Subestimar la importancia de los avisos legales y políticas de privacidad/cookies. Corrección: Auditar la web para asegurar la visibilidad y cumplimiento de la información legal requerida.
- **Ver la seguridad como un 'parche':** Causa: Enfoque reactivo en lugar de proactivo. Corrección: Integrar la seguridad desde el diseño ('Security by Design') en todos los proyectos y sistemas.