29.04.2024 |
El tiempo
ALERTA El Diario de Cantabria

La AEPD lanza una nueva guía de 'Gestión del riesgo y evaluación de impacto en tratamientos de datos personales'

La Agencia Española de Protección de Datos (AEPD) ha presentado este martes la guía 'Gestión del riesgo y evaluación de impacto en tratamientos de datos personales', que incorpora la experiencia acumulada en la aplicación de la gestión del riesgo en el ámbito de la protección de datos desde la aplicación del Reglamento General de Protección de Datos (RGPD).
La AEPD lanza una nueva guía de 'Gestión del riesgo y evaluación de impacto en tratamientos de datos personales'

MADRID, 29 (EUROPA PRESS)

La Agencia Española de Protección de Datos (AEPD) ha presentado este martes la guía 'Gestión del riesgo y evaluación de impacto en tratamientos de datos personales', que incorpora la experiencia acumulada en la aplicación de la gestión del riesgo en el ámbito de la protección de datos desde la aplicación del Reglamento General de Protección de Datos (RGPD).

Según ha informado el organismo que dirige Mar España, este documento añade además las interpretaciones de la AEPD, el Comité Europeo de Protección de Datos y el Supervisor Europeo de Protección de Datos.

De este modo, el documento se dirige a responsables, encargados de tratamientos y delegados de protección de datos (DPD), y ofrece una visión unificada de la gestión de riesgos y de las evaluaciones de impacto en protección de datos, así como facilita la integración de la gestión de riesgos en los procesos de gestión y gobernanza de las entidades.

En este contexto, la Agencia ha recordado que el reglamento establece que las organizaciones que tratan datos personales deben realizar una gestión del riesgo con el fin de establecer las medidas que sean necesarias para garantizar los derechos y libertades de las personas.

Además, en aquellos casos en los que los tratamientos impliquen un riesgo alto para la protección de datos, el Reglamento dispone que esas organizaciones están obligadas a realizar una Evaluación de Impacto en Protección de Datos (EIPD) para mitigar esos riesgos.

La AEPD ha detallado que esta nueva guía "es aplicable a cualquier tratamiento, con independencia de su nivel de riesgo". Además, y para los casos de tratamientos de alto riesgo, incorpora las orientaciones necesarias para realizar la EIPD y, en su caso, la consulta previa a la que se refiere el artículo 36 del RGPD, que establece que el responsable debe consultar a la autoridad de control antes de proceder al tratamiento cuando una evaluación de impacto sigue ofreciendo un riesgo residual alto o muy alto tras haber tomado medidas.

La Guía consta de tres apartados: el primero contiene una descripción de los fundamentos de la gestión de riesgos para los derechos y libertades; el segundo incluye un desarrollo metodológico básico para la aplicación de la gestión del riesgo, y el último está enfocado en los casos en los sea preciso realizar una EIPD, con las orientaciones necesarias para llevarla a cabo.

EVALÚA_RIESGO RGPD

Por otro lado, la Agencia ha presentado EVALÚA_RIESGO RGPD, el prototipo de una nueva herramienta que ayuda a responsables y encargados a identificar los factores de riesgo para los derechos y libertades de los interesados presentes en el tratamiento; hacer una primera evaluación del riesgo intrínseco, incluyendo necesidad de realizar una EIPD, y estimar el riesgo residual si se utilizan medidas y garantías para mitigar los riesgos.

A este respecto, la Agencia ha explicado que los factores de riesgo desplegados en esta herramienta no tienen carácter exhaustivo, por lo que el responsable deberá identificar aquellos que sean específicos para el tratamiento e incluirlo en su evaluación.

Según ha precisado, la valoración del nivel de riesgo para cada factor que efectúa la herramienta, así como el cálculo final de nivel de riesgo, tiene carácter general y supone una evaluación mínima que, en su caso, tendrá que ser ajustada por dicho responsable para determinar con precisión el nivel de riesgo del tratamiento.

La AEPD lanza una nueva guía de 'Gestión del riesgo y evaluación de impacto en tratamientos de datos personales'
Comentarios