Cada día, un responsable de protección de datos se levanta y debe correr más rápido que los cambios que la evolución normativa, la innovación tecnológica y la IA (inteligencia artificial) imponen a las políticas de privacidad de las empresas y de las organizaciones. Así podría resumirse la disposición del art. 25 del Reglamento UE 2016/679, sintetizada en las expresiones ya de uso corriente privacy by design y privacy by default. El principio subyacente a la privacy by design exige que la tutela de los derechos y libertades de los interesados, con respecto al tratamiento de los datos personales, implique la aplicación de medidas técnicas y organizativas adecuadas tanto en el momento del diseño como en el momento de la ejecución del tratamiento de los datos, para garantizar el cumplimiento de las disposiciones del Reglamento UE 2016/679.
Privacy by design obligatoria para todas las empresas. Qué significa
Privacy by design y privacy by default son expresiones utilizadas para indicar normas y principios entre los más conocidos, pero también entre los más descuidados. Un cortocircuito derivado del hecho de que un cierto halo de misterio e incomprensión rodea las normas contenidas en el art. 25.
A continuación se explica el concepto de privacy by design
Los responsables del tratamiento de los datos y, por lo tanto, toda empresa y organización no deben solo aplicar reglas, sino tener el hábito mental del correcto tratamiento de los datos y data protection. Se requiere atención continua y la aplicación de las reglas en el ámbito de la protección de datos con anterioridad a los actos, a las operaciones, a las actividades que implican su tratamiento.
La gestión de la Privacidad continúa …
En síntesis, no basta con identificar al data protection officer DPO, el responsable del tratamiento, etc. El titular de la Empresa, y por él el responsable del tratamiento, deberán advertir cada día la necesidad de proteger los datos sensibles en su posesión, por ejemplo los datos de geolocalización de los clientes para las empresas de transporte. Una necesidad similar, por ejemplo, es fácil que surja en los casos de trabajo remoto. En efecto, por privacy by design se entiende un modelo organizativo, un sistema de gestión del tratamiento, no algo abstracto para indicar en beneficio de un documento, sino una arquitectura sistematizada y estándar que no deje las medidas previstas para el tratamiento y la protección de los datos a la improvisación, a la disponibilidad, a la buena voluntad del momento o a merced de los acontecimientos. En síntesis, el diseño de la privacidad reside en un modus operandi, un sistema automático de protección de datos interno a la organización.
La actividad del profesional experto en protección de datos en beneficio de la empresa
La necesidad de un cambio de enfoque en la protección de los datos personales y la profundización sobre las buenas prácticas de la privacy by design se hace sentir no solo para las empresas, sino también para los expertos que se ocupan de cumplimiento del RGPD y Privacidad. En pocas palabras, para el profesional que asiste a las empresas en el desarrollo del sistema de tratamiento y protección de los datos personales sensibles, por ejemplo en el sector digital para la protección frente a ataques de hackers y para la ciberseguridad y la seguridad jurídica, es necesaria la inversión en la actualización y la adquisición del concepto de privacy by design, by default.
Estos son los sectores que involucra la privacy by design, by default para los que se requiere actualización continua
Estas son algunas de las cosas que se pueden imaginar hacer para el cuidado del proyecto sistematizado de la gestión de los datos:
- Identificación de las áreas que exigen la adquisición de nuevas competencias y de actualización;
- Identificación de las disciplinas en las que actuar con autonomía o elegir asistir a cursos y seminarios;
- Identificar, analizar y seleccionar las fuentes para la actualización informativa de las cuales obtener datos e información útil, como sitios web, revistas especializadas en línea o impresas, bases de datos jurídicas, etc.;
- Dotarse de un calendario para programar los tiempos durante los cuales realizar la investigación y recopilación de documentos de origen externo;
- Dotarse de un archivo sistematizado por categorías y etiquetas, para catalogar en formato digital los documentos de origen externo e interno utilizados para la actualización;
- Programar verificaciones periódicas de la idoneidad, el funcionamiento y la seguridad del sistema de archivo de los datos y de protección, y para la revisión de la configuración general, del funcionamiento y de la eficacia del sistema de protección de datos.
En conclusión: en este sector como en otros, no es recomendable dejar al azar o a la suerte el compromiso requerido y la formación necesaria para gestionar bien el sistema de gestión y cumplimiento del RGPD, de las violaciones de datos (Data Breach), de la Tutela de los Datos Personales, de las políticas BYOD, o para indicar las tareas y funciones del DPO en las Empresas.
El desafío continuo del conocimiento, de la competencia que exige una disciplina expuesta y delicada como la de la protección de datos, siempre ha sido asumido por el Bufete de Abogados Damiani&Damiani













