SIC - Guia de protección de datos personales
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Guia de protección de datos personales
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Doctrina
- Área del derecho
- Comercial
- Año
- —
1
GUÍA OFICIAL DE PROTECCIÓN
DE DATOS PERSONALES
DELEGATURA PARA LA PROTECCIÓN DE DATOS PERSONALES
Superintendencia de Industria y Comercio
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES CONTENIDO INTRODUCCIÓN ....................................................................................................................................4
OBJETIVOS Y PRECISIONES ............................................................................................................5
SOBRE EL OFICIAL DE PROTECCIÓN DE DATOS PERSONALES ....................................5
RECOMENDACIONES SOBRE LA DESIGNACIÓN DE UN OFICIAL DE PROTECCIÓN DE DATOS PERSONALES ..................................................................................................................6 La designación de un Oficial de Protección de Datos Personales por parte del Responsable del Tratamiento no implica que el Encargado del Tratamiento también debe designar uno. .............................................................................................................................6 Es posible realizar la designación de un Oficial de Protección de Datos Personales 2 único para varias organizaciones ...................................................................................................7 Garantice que el Oficial de Protección de Datos Personales sea accesible y fácil de ubicar ...................................................................................................................................7 Procure la participación del Oficial de Protección de Datos Personales en todas las cuestiones relativas a la Protección de Datos Personales ..............................................9 No olvide la importancia de que el Oficial de Protección de Datos Personales cuente con los recursos necesarios para el cumplimiento de las funciones ..................10 El respeto a la autonomía e independencia del Oficial de Protección de Datos Personales será esencial para el satisfactorio cumplimiento de sus funciones ............11 Evite los conflictos de intereses cuando el Oficial de Protección de Protección de Datos Personales realice otras funciones en la organización. ...........................................11 RECOMENDACIONES SOBRE LAS FUNCIONES DEL OFICIAL DE PROTECCIÓN DE DATOS PERSONALES ..............................................................................................................13
Supervisión de la observancia del Régimen de Protección de Datos Personales .......13 El trabajo del Oficial de Protección de Datos Personales en una evaluación de impacto relativa a la protección de Datos Personales .....................................................15 El Oficial de Protección de Datos Personales como un canal de cooperación con la autoridad de control y actuación como punto de contacto .................................16 Se recomienda que las labores del Oficial de Protección de Datos Personales se realicen con un enfoque basado en el riesgo ..............................................................16 El Oficial de Protección de Datos Personales es una persona idónea en la organización para realizar el registro en el Registro Nacional 3 de Bases de Datos ................................................................................................................17 Dependiendo del tipo de organización y su respectivo tamaño, se recomienda que el Oficial de Protección de Datos Personales presida un comité integrado por las diferentes dependencias de la organización para la adecuada toma de decisiones relativa al Tratamiento de Datos personales.............................................................................................................17 La adecuada realización de las funciones del Oficial de Protección de Datos Personales incrementa la confianza de los Titulares de la información. ...........................................18
GLOSARIO ................................................................................................................................19
DOCUMENTOS CONSULTADOS .........................................................................................20
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES INTRODUCCIÓN El Régimen General de Protección de Datos Personales –Ley Estatutaria 1581 de 2012 y sus decretos reglamentarios– así como la normativa sectorial en la materia –Ley Estatutaria 1266 de 2008 y sus decretos reglamentarios-, proporcionan un marco basado en la rendición de cuentas para la protección de los Datos Personales en la República de Colombia.
4 Precisamente, la regulación les exige a los sujetos obligados ser capaces de demostrar que han implementado medidas apropiadas, efectivas y verificables para cumplir con las obligaciones establecidas en la normativa. Bajo aquel entendido, la Superintendencia de Industria y Comercio publicó el 28 de mayo del 2015 la “Guía para la Implementación del Principio de Responsabilidad Demostrada (Accountability)”1. De acuerdo con el artículo 2.2.2.25.4.4. del Decreto 1074 de 2015, Decreto Único Reglamentario del Sector Comercio, Industria y Turismo, todo Responsable y Encargado del Tratamiento está en el deber de “(…) designar a una persona o área que asuma la función de protección de datos personales, que dará trámite a las solicitudes de los Titulares, para el ejercicio de los derechos a que se refiere la Ley 1581 de 2012 y el presente decreto”2. De lo anterior, se evidencia la necesidad de contar con una persona Responsable de dar respuesta a las consultas y reclamos presentados por los titulares de la información. Sin embargo, la figura del Oficial de Protección de Datos Personales no existe en nuestra legislación. Con esto presente, a través de esta Guía se pone en consideración de los Responsables y Encargados del tratamiento de datos personales, algunas recomendaciones relevantes que pueden ser útiles para efectos del nombramiento y definición de funciones de un Oficial de Protección de Datos Personales, como mecanismo idóneo que ayudara al cumplimiento del Principio de Responsabilidad Demostrada. 1 Ver documento completo en: https://www.sic.gov.co/sites/default/files/files/Publicaciones/Guia-Accountability.pdf 2 Artículo 26 del Decreto 1377 de 2013 (Incorporado en el Decreto Reglamentario 1074 de 2015).
SOBRE EL OFICIAL DE
OBJETIVOS Y PRECISIONES PROTECCIÓN DE DATOS Esta guía3 tiene como propósito presentar PERSONALES algunas sugerencias a las organizaciones que pretendan designar un Oficial de Protección La Superintendencia de Industria y Comercio de Datos Personales (en adelante OPD), con el –Autoridad Nacional de Protección de Datos fin de orientarlos para que implementen medidas Personales– reconoce que el concepto de de Responsabilidad Demostrada con miras a dar OPD no es nuevo. Por el contrario, tanto en 5 cumplimiento a la regulación colombiana. el Derecho Comparado4 como en la práctica se ha desarrollado en las últimas décadas el Este documento no es un concepto legal, ni nombramiento y las funciones que le asisten a constituye asesoría jurídica. Tampoco pretende un OPD. ser un listado exhaustivo de recomendaciones específicas sobre todos los temas que involucran Por ejemplo, en la Unión Europea, el Grupo de el nombramiento y las funciones de un OPD, Trabajo del Artículo 29 argumentó que el OPD pues ello es un asunto interno que define cada es la piedra angular de la rendición de cuentas y organización a la luz de sus particularidades. que el nombramiento de un OPD puede facilitar el cumplimiento y, además, convertirse en una Las orientaciones contenidas en este texto ventaja competitiva para las empresas5. Además solo comprenden algunos de los temas más de facilitar el cumplimiento mediante la aplicación relevantes sobre el nombramiento y las funciones de instrumentos de Responsabilidad Demostrada de un OPD. Por consiguiente, el lector debe tener (tales como facilitar o llevar a cabo evaluaciones
claro que este documento no incluye todos los de impacto y auditorías de protección de datos), deberes legales sobre la materia y que la omisión los OPD actúan como intermediarios entre las de algunos de ellos en esta guía no lo exime de partes interesadas correspondientes (p. ej. la cumplir todos los requerimientos legales. autoridad, los titulares y las unidades de negocio dentro de una organización). 4 Algunas regulaciones de otros Estados ya exigen el Oficial de Protección de Datos. Lo anterior, por ejemplo, es el caso de el Reglamento (UE) 2016/679del Parlamento Europeo y del Consejo o la Ley de 3 Para la elaboración de esta guía se siguió el formato y se usaron los Protección de Datos de Brasil (LGPD). contenidos de las “Directrices sobre los delegados de protección de 5 Véase http://ec.europa.eu/justice/data-protection/article-29/docudatos (DPD)” elaborado Grupo de Trabajo sobre Protección de Datos mentation/other-document/files/2015/20150617_appendix_core_isdel Artículo 29. sues_plenary_en.pdf
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES
RECOMENDACIONES SOBRE
LA DESIGNACIÓN DE UN
OFICIAL DE PROTECCIÓN DE DATOS PERSONALES La organización –el Responsable o el Encargado del Tratamiento– tiene un papel fundamental a la hora de posibilitar el desempeño efectivo de las labores asignadas al OPD. El nombramiento de un OPD es un primer paso, pero se recomienda que el OPD cuente además con la autonomía y los recursos suficientes para desarrollar su labor de forma efectiva y eficiente.
De esta manera, la Superintendencia de Industria y Comercio en su rol de Autoridad Nacional de Protección de Datos se permite realizar las siguientes recomendaciones. La designación de un Oficial de Protección 6 de Datos Personales por parte del Responsable del Empero, los OPD no responden en caso de Tratamiento no implica que incumplimiento del Régimen de Protección de Datos Personales de Colombia. Son los el Encargado del Tratamiento Responsables y Encargados del Tratamiento también debe designar uno. quienes están obligados a garantizar y ser capaces de demostrar que el Tratamiento se realiza de conformidad con la regulación nacional. Es decir, La designación de un OPD por parte del el cumplimiento de las normas sobre protección Responsable del Tratamiento no implica que de datos es responsabilidad del Responsable y su Encargado del Tratamiento también tenga del Encargado del Tratamiento. que designar uno. Lo anterior, sin perjuicio de las obligaciones contractuales que entre las La función del OPD en la organización es la de velar partes surjan del contrato de transmisión de datos por la implementación efectiva de las políticas y personales. procedimientos adoptados por ésta para cumplir el Régimen de Protección de Datos Personales Precisamente, de acuerdo con el artículo 2.2.2.25.5.2. de Colombia. Adicionalmente, es la de velar por del Decreto 1074 del 2015, Decreto Único la implementación de buenas prácticas de gestión Reglamentario del Sector Comercio, Industria y de datos personales dentro de la empresa. Turismo, aquel contrato señalará los alcances del Tratamiento, las actividades que el Encargado realizará
De esta manera, el OPD tendrá a su cargo la por cuenta del Responsable para el Tratamiento de función de estructurar, diseñar y administrar el los datos personales y las obligaciones del Encargado programa que permita a la organización cumplir para con el Titular y el Responsable. Adicionalmente, las normas sobre protección de datos personales, aquel contrato podría establecer la necesidad de que así como establecer los controles de ese programa, el Encargado del Tratamiento cuente también con un su evaluación y revisión permanente. OPD, si así se estima conveniente. Es posible realizar la designación de un Oficial de Protección de Datos Personales único para varias organizaciones Es posible la designación de un OPD único para varias organizaciones. Por ejemplo, un Grupo Empresarial6 puede tener un único OPD que asista a todos los miembros del grupo en el ejercicio de sus funciones. En estos casos, lo importante es garantizar la accesibilidad del OPD a cada miembro del Grupo Empresarial. De igual forma, es posible que una organización externa preste los servicios de OPD a más de un Responsable y/o Encargado del Tratamiento. Es decir, es factible tercerizar las labores de OPD a una organización (ej. Firma de abogados o empresa que preste servicios profesionales en la materia) experta en la materia. Vale considerar Garantice que el Oficial que, con el objetivo de garantizar la claridad de Protección de Datos 7 jurídica y la adecuada ejecución de las labores, se recomienda asignar claramente las tareas Personales sea accesible dentro del equipo del OPD externo y designar una y fácil de ubicar única persona como contacto y persona “a cargo” de cada cliente. También sería útil, en general,
especificar estos puntos en el contrato celebrado Para la satisfactoria ejecución de las labores con la organización que realizará las funciones de asignadas al OPD, es indispensable que los diOPD. ferentes sujetos interesados en su labor puedan contactarlo sin tener que comunicarse con otra En ese mismo orden de ideas, la función del dependencia de la organización. De esta manera, OPD también puede ejercerse en el marco de un se recomienda la publicación y divulgación de los contrato suscrito con una persona natural ajena a datos de contacto del OPD. Adicionalmente, se aconseja informarle a la Dirección de Investigala organización del Responsable o del Encargado ción de Protección de Datos Personales aquella del Tratamiento. De esta manera, es posible información. tercerizar a una persona natural experta en la materia que preste dichos servicios profesionales Con lo anterior, se pretende garantizar que los de manera independiente. diferentes sujetos interesados -tanto internos como externos a la organizacióny la Autori6 Según el artículo 28 de la Ley 222 de 1995: “Habrá grupo empresarial cuando además del vínculo de subordinación, exista entre las entidades dad Nacional de Protección de Datos Personales unidad de propósito y dirección. puedan contactar de forma fácil y directa al OPD. Se entenderá que existe unidad de propósito y dirección cuando la existencia y actividades de todas las entidades persigan la consecución de un Ante la pregunta, ¿Qué datos del OPD se objetivo determinado por la matriz o controlante en virtud de la dirección que ejerce sobre el conjunto, sin perjuicio del desarrollo individual del objerecomiendan poner a disposición del público? to social o actividad de cada una de ellas.
es necesario considerar lo siguiente. La Corresponderá a la Superintendencia de Sociedades, o en su caso a la de información de contacto del OPD debería incluir Valores o Bancaria, determinar la existencia del grupo empresarial cuando información que permita a los interesados y exista discrepancia sobre los supuestos que lo originan”. GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES a la Superintendencia de Industria y Comercio comunicarse con este de forma sencilla. Por ejemplo, entre otros, se recomienda informar: • Dirección física de atención al público. • Número telefónico de la oficina. • Dirección de correo electrónico específico previsto para el desarrollo del oficio. Cuando corresponda, a efectos de comunicación con el público, podrían proporcionarse otros medios de comunicación, por ejemplo: Verifique y garantice el • Una línea directa específica. conocimiento especializado del • Un formulario de contacto específico Oficial de Protección de Datos dirigido al OPD en el sitio web de la organización. Personales Ahora bien, puede que no toda organización Es importante que la organización, al momento de considere necesario informarle al público el seleccionar su OPD, tenga en consideración el ninombre del OPD (persona natural). Aunque vel de conocimientos. De esta manera, aquel nivel hacerlo podría ser una práctica recomendable. de conocimiento debe, por lo menos, ser acorde De ahí que, corresponde al Responsable o al con la sensibilidad, complejidad y cantidad de daEncargado del Tratamiento y al OPD decidir si es tos que la organización trata. Por ejemplo, cuando 8 necesario o útil en cada circunstancia concreta. la actividad de Tratamiento de los datos es especialmente compleja o cuando implica una gran No obstante, la comunicación del nombre del OPD cantidad de datos sensibles, el OPD podría necea la Autoridad Nacional de Protección de Datos sitar un nivel mayor de conocimientos y apoyo. Personales es fundamental, con el fin de que el Existe también una diferencia dependiendo de si OPD actúe como punto de contacto entre la la organización transfiere sistemáticamente Daorganización y aquella entidad. tos personales a países que no cuentan con un nivel adecuado de protección de datos7 o si dichas Como una buena práctica, se recomienda que transferencias son ocasionales. Por tanto, el OPD las organizaciones informen a sus empleados debe seleccionarse con cuidado, teniendo debiday proveedores del nombre y datos de contacto mente en cuenta las particularidades relativas al del OPD. Por ejemplo, el nombre y los datos de Tratamiento de datos personales de cada organicontacto del OPD podrían publicarse internamente zación. en la intranet de la organización, en el directorio telefónico interno y en el organigrama. Sin duda, un factor importante es que este tenga conocimientos sobre el Régimen General de Por último, garantice la debida confidencialidad Protección de Datos Personales de Colombia y de las comunicaciones que sostenga el OPD. La las prácticas nacionales en la materia. Más aún, el confidencialidad en las comunicaciones que sosconocimiento, por parte del OPD, de legislaciones tenga el OPD es importante. Por ejemplo, los eminternacionales le permitirán a la organización ser pleados de la organización pueden ser reacios a más competitiva en el cumplimiento de las norpresentar quejas al OPD si la confidencialidad de mas donde ofrezca bienes o servicios.
sus comunicaciones no está garantizada. De ahí De igual forma, el conocimiento del sector empreque, el OPD tendrá el deber de mantener el sesarial y de la organización del Responsable del creto o la confidencialidad en lo que respecta al desempeño de sus funciones. 7 Revisar Circular Externa N° 5 del 10 de agosto del 2017 de la Superintendencia de Industria y Comercio. Tratamiento es también útil. Asimismo, el OPD debe tener un buen conocimiento de las operaciones específicas de Tratamiento que se llevan a cabo, así́ como de los sistemas de información y de las necesidades de seguridad8 y protección de datos de la organización. Para el caso de un OPD de una entidad estatal, es recomendable que aquel posea un conocimiento sólido de las normas que regulan el sector. Procure la participación del Oficial de Protección de Datos Personales en todas las cuestiones relativas a la Protección de Datos Personales La privacidad desde el diseño y por defecto (Privacy by Design and by Default), es considerada una medida proactiva para, entre otras, cumplir con el Principio de Responsabilidad Demostrada (Accountability). Al introducir la 9 privacidad desde el diseño, se busca garantizar el correcto Tratamiento de los datos utilizados Asimismo, es importante que el OPD sea en los proyectos que involucren recolección, considerado como un interlocutor dentro uso o Tratamiento de datos personales. Así las de la organización y que forme parte de los cosas, el debido Tratamiento de la información correspondientes grupos de trabajo que se ocupan debe ser un componente esencial del diseño y
de las actividades relacionadas con el Tratamiento puesta en marcha de todos los proyectos de cada de datos dentro de la organización. organización. En consecuencia, se le recomienda a la De ahí que, es fundamental que el OPD y/o su equipo, organización, por ejemplo, que: participen desde la etapa más temprana posible • Se invite al OPD a participar con regularidad en todos los productos, servicios o proyectos de la en reuniones con los directivos de la organización. Por ejemplo, desde las evaluaciones organización. de impacto relativas a la protección de datos, se recomienda el asesoramiento del OPD. • El OPD esté presente cuando se tomen decisiones con implicaciones para la Precisamente, garantizar que se informe y protección de datos personales. Toda consulte al OPD desde el principio, facilitará el la información pertinente debería de cumplimiento del Régimen General de Protección transmitírsele al OPD y a su debido tiempo de Datos Personales, fomentará un enfoque de con el fin de que pueda prestar una asesoría privacidad desde el diseño y, por lo tanto, debería adecuada. ser un procedimiento estándar en la gobernanza de la organización. • La opinión del OPD sea debidamente tenida en cuenta. En caso de desacuerdo, 8 Se recomienda tener en consideración la Guía para la Gestión de se recomienda, como buena práctica, Incidentes de Seguridad en el Tratamiento de Datos Personales: documentar los motivos por los que no https://www.sic.gov.co/sites/default/files/files/Publicaciones/Guia_ gestion_incidentes_dic21_2020.pdf
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES
GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES se sigue el consejo del OPD por parte de la organización – Responsable/Encargado del Tratamiento –. • Se consulte al OPD con prontitud una vez que se haya producido una brecha a los códigos de seguridad de la organización o cualquier incidente que afecte la información. Cuando sea pertinente, el Responsable o el Encargado del Tratamiento podría elaborar directrices o programas internos sobre la protección de datos que determinen cuándo debe consultarse al OPD. No olvide la importancia de que el Oficial de Protección de Datos Personales cuente con los recursos necesarios para el cumplimiento de las funciones El OPD debe contar con los recursos necesarios para el adecuado cumplimiento de las funciones asignadas. Por tanto, es indispensable que la 10 organización respalde a su OPD facilitando los recursos necesarios para el desempeño de sus funciones y el acceso a los datos personales y a las operaciones de Tratamiento que aquella realice. según se requiera. El acceso a otras áreas de la organización. Las labores del OPD son De igual forma, se requiere apoyo adecuado en transversales al día a día de la organización, por cuanto a recursos financieros, infraestructura ello, es necesario que aquella persona tenga (locales, instalaciones, equipos) y personal, acceso a otros servicios, como: • El área de recursos humanos. • La Oficina Jurídica. • El área de tecnología y seguridad. De modo que los OPD puedan recibir apoyo esencial e información de aquellas otras dependencias. Adicionalmente, es recomendable que se garanticen los mecanismos idóneos para
el mantenimiento de sus conocimientos especializados. Es decir, garantizar una formación continua. Debe darse a los OPD la oportunidad de mantenerse al día con respecto a los avances que se den en el ámbito de la protección de datos. El objetivo debe ser mejorar constantemente el nivel de conocimientos del OPD y se les debe animar a participar en cursos de formación sobre protección de datos y otras formas de desarrollo profesional, como la participación en foros privados, talleres, etc. Tenga en cuenta que, cuanto más complejas o sensibles sean las operaciones de Tratamiento, más recursos deberán destinarse al OPD. La función de protección de datos debe desempeñarse con eficacia y dotarse con los recursos suficientes para que el Tratamiento que se esté realizando sea adecuado. El respeto a la autonomía del Tratamiento sigue siendo Responsable del e independencia del Oficial cumplimiento de la normativa de protección de datos y debe ser capaz de demostrar dicho de Protección de Datos cumplimiento. Personales será esencial para Cuando la organización (Responsable o Encargado el satisfactorio cumplimiento del Tratamiento) tome una decisión que vaya en de sus funciones contra de la regulación, el OPD debería contar con los canales adecuados para expresar sus Se recomienda establecer dentro de la organización inquietudes. algunas garantías básicas que contribuyan a 11 asegurar que los OPD puedan realizar sus tareas Por último, el OPD idealmente debería rendir con el suficiente grado de autonomía. cuentas directamente al más alto nivel jerárquico de la organización. Dicha situación ayuda a garantizar En particular, los Responsables o Encargados del
que la alta dirección (p. ej. junta directiva) está Tratamiento deberían garantizar que el OPD no informada de los consejos y recomendaciones del reciba ninguna instrucción en lo que respecta al OPD. Ya que, como parte de la misión del OPD desempeño de dichas funciones. Los OPD sean está la de informar y asesorar al Responsable o al o no empleados del Responsable o Encargado Encargado del Tratamiento. Por supuesto, aquella del Tratamiento, deben estar en condiciones de rendición de cuentas debería acompañarse con desempeñar sus funciones y cometidos de manera un escrito que permita dejar trazabilidad de las independiente. labores y recomendaciones. Esto significa que, en el desempeño de sus tareas, Evite los conflictos de intereses no debe instruirse a los OPD sobre cómo abordar cuando el Oficial de Protección de un asunto. Por ejemplo, qué resultado debería lograrse, cómo investigar una queja o si se debe Protección de Datos Personales consultar a la autoridad de protección de datos realice otras funciones en la personales. Asimismo, no se les debería instruir para que adopten una determinada postura con organización. respecto a un asunto relacionado con la regulación, por ejemplo, una interpretación concreta de la ley. No sería extraño que el OPD desempeñara otras funciones y cometidos dentro de la organización. Ahora bien, la autonomía de los OPD no significa Sin embargo, especialmente en aquellas que tengan poder para adoptar decisiones más situaciones, se requiere que la organización allá de sus funciones, definidas con arreglo a garantice que dichas funciones y cometidos no su contrato o manual de funciones. Como se ha
den lugar a conflicto de intereses. mencionado, el Responsable o el Encargado La ausencia de conflicto de intereses está GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES GUÍA OFICIAL DE PROTECCIÓN DE DATOS PERSONALES estrechamente relacionada con la necesidad de un actuar independiente y autónomo por parte del OPD. Aunque el OPD puede tener otras funciones, solamente deberían confiársele otras tareas y cometidos si estas no dan lugar a conflictos de intereses. Esto supone, en especial, que el OPD no debería ocupar un cargo en la organización que le lleve a determinar los fines y medios del Tratamiento de datos personales. Debido a la estructura organizativa específica de cada organización, esto deberá considerarse caso por caso. Como norma general, los cargos en conflicto dentro de una organización pueden incluir los puestos de alta dirección. A modo de ejemplo: • Director general. • Director de operaciones. • Director financiero. • Jefe del área de mercadotecnia. • Jefe de recursos humanos. 12 • Director del área de TI. De todas formas, otros cargos inferiores en la estructura organizativa también podrían generar un conflicto de intereses si tales cargos llevan a la determinación de los fines y medios del Tratamiento. • Declaren que su OPD no tiene ningún conflicto de intereses con respecto a sus Asimismo, también puede surgir un conflicto de funciones. intereses, por ejemplo, si se pide a un OPD que represente al Responsable o al Encargado del Una manera como la organización puede crear Tratamiento ante instancias jurisdiccionales en consciencia en dicho sentido sería: casos relacionados con la protección de datos.
- Incluyendo las salvaguardas en los Por eso, dependiendo de las actividades, tamaño manuales internos de la organización. y estructura de la organización, puede ser una práctica recomendable que los Responsables y • Garantizar que en el anuncio de Encargados del Tratamiento: convocatoria para el puesto de OPD o el contrato de servicios sea lo suficientemente • Determinen los puestos que podrían ser preciso y detallado para evitar un conflicto incompatibles con la función de OPD. de intereses. • Elaboren normas internas a tal efecto con En este contexto, debe tenerse en cuenta el fin de evitar conflictos de intereses. también que los conflictos de intereses pueden adoptar diversas formas en función de si el OPD • Incluyan una explicación más general sobre es un empleado de la organización o es un servicio los conflictos de intereses. tercerizado.
RECOMENDACIONES SOBRE Para lograr dicho cometido, es importante que 13 el OPD conozca las obligaciones específicas que LAS FUNCIONES DEL OFICIAL deberá cumplir. Entre otras que puedan surgir, DE PROTECCIÓN DE DATOS luego de analizar las particularidades de cada organización, las obligaciones específicas de PERSONALES supervisión del Régimen General de Protección de Datos Personales están las siguientes: Luego de haber desarrollado algunas • Recabar información para determinar las recomendaciones relativas a los procesos de actividades de Tratamiento. designación de un OPD, se abordarán algunas recomendaciones centradas en las funciones que • Analizar y comprobar la conformidad realiza el OPD en la organización. con la normativa de las actividades de Tratamiento. Supervisión de la observancia
- Informar, asesorar y emitir recomendaciones del Régimen de Protección de al Responsable o al Encargado del
Tratamiento. Datos Personales • Promover la elaboración e implementación Como función esencial de un OPD en la organización de un sistema que permita administrar se encuentra la de supervisar el cumplimiento los riesgos del Tratamiento de Datos del Régimen General de Protección d
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.