El Covid impuso una revisión de las modalidades de gestión de la privacidad GDPR y de la tutela de los datos personales en la empresa, que afectan al personal empleado, a las nuevas modalidades de desarrollo remoto del trabajo, a la gestión y a la protección frente a la violación de los datos sensibles de los usuarios.
Los diversos DPCM y las medidas dictadas por el Gobierno durante el Confinamiento impuestas por la emergencia sanitaria del Covid pusieron a dura prueba y determinaron cambios no previstos en el tratamiento de los datos personales en el ámbito sanitario, laboral, público, privado.
Por eso las empresas están llamadas a adoptar la necesaria adecuación de las normas que regulan la privacidad en la empresa y a impedir la violación de la privacidad en la empresa, porque:
- han cambiado las relaciones con los empleados con la adopción del trabajo remoto y del trabajo a distancia;
- han cambiado las relaciones con los propios clientes y proveedores con las nuevas modalidades de oferta en línea de los servicios y productos, por ejemplo para la entrega a domicilio, o para la reserva de comida para llevar, o para la adopción de plataformas en línea para la prestación de servicios como la expedición de documentos, informes, recetas de prescripción de medicamentos, visitas y prestaciones sanitarias;
- han cambiado las modalidades de encuentro colectivo por motivos de trabajo, con la celebración de videoconferencias para tratar materias legales o encuentros públicos y empresariales o exámenes en la escuela.
En definitiva, toda la manera de concebir la prestación de servicios y el suministro de productos fuera de línea se vio trastocada por la necesidad impuesta por el Covid de tener que concebirlos obligatoriamente en línea.
La privacidad en la empresa y las modificaciones al tratamiento de datos personales impuestas por las medidas de contención y prevención del Covid
Entre las medidas de mayor impacto sobre la gestión de la privacidad en la empresa y del tratamiento de los datos están:
- los controles de los trabajadores y colaboradores a la entrada de los lugares de trabajo para la verificación del estado de salud;
- la verificación de la procedencia o no de zonas de contagio;
- la nueva organización del trabajo en los lugares de desarrollo;
- las nuevas modalidades de desarrollo del trabajo a distancia, en línea, y trabajo remoto.
Las nuevas dificultades post Covid en la gestión en la empresa de la privacidad y de los nuevos tipos de datos personales y la consiguiente adecuación del cumplimiento del GDPR
Algunos ejemplos:
Durante la permanencia en el lugar de trabajo, el empleador podría entrar en contacto con algunos datos personales particulares del empleado, en caso de que este presente una sintomatología compatible con la infección por Covid-19. O bien, la necesidad de tomar en consideración y organizar formas de desarrollo del trabajo a distancia para limitar las ocasiones de contagio, como el trabajo remoto y el trabajo a distancia. En casos como estos, el tratamiento de estos datos debe garantizarse y gestionarse conforme a las normas del GDPR, por lo que surgen algunas nuevas necesidades:
- obligación de proporcionar a los interesados una información específica clara, precisa y circunstanciada sobre las finalidades del tratamiento;
- modalidades y duración del tratamiento en cuestión;
- conformidad con los principios de necesidad, adecuación y proporcionalidad del tratamiento en cuestión;
- adopción de las políticas BYOD para la regulación del uso de los dispositivos, software, ordenadores, dispositivos electrónicos privados;
- adopción de los necesarios dispositivos de seguridad en línea, es decir, para garantizar la ciberseguridad y la gestión del riesgo de los datos y de la información de la empresa durante el uso de tecnologías, dispositivos y aparatos privados;
- actualización del registro de las actividades de tratamiento;
- redacción y adopción de los acuerdos con los interlocutores sociales para regular las modalidades de desarrollo del trabajo remoto;
- adopción de las modalidades de control de la producción, de las tareas encomendadas y del trabajo realizado a distancia, incluso antes de haber redactado los acuerdos con los interlocutores sociales, obviamente en pleno respeto de la privacidad del trabajador;
- garantizar reglas y modalidades técnicas para el acceso seguro de los smart workers a la red empresarial;
- adecuar los sistemas de gestión de brechas y violaciones de datos;
- adecuación de las disposiciones del cumplimiento normativo empresarial del GDPR para la gestión de los datos personales de los clientes o de los empleados fuera de las instalaciones de la empresa.
Adecuación del cumplimiento del GDPR y los nuevos roles del Responsable de la Protección de Datos (RPD) y del Responsable de la Privacidad en la Empresa
Las modificaciones al cumplimiento del GDPR impuestas por el Covid imponen nuevas modalidades de gestión de la privacidad y del control del empleador e involucran los roles de las figuras empresariales encargadas de la tutela de los datos, como el Responsable de la Protección de Datos (RPD).
Las empresas deben involucrar al Responsable de la Protección de Datos (RPD) en la reevaluación de la Evaluación de Impacto sobre la Protección de Datos, de la adecuación, conforme al art. 32 del GDPR, de las medidas técnico-organizativas y de seguridad del trabajo a distancia, verificando, integrando y dando a conocer a los empleados todas las modificaciones e innovaciones impuestas por las nuevas modalidades de trabajo. Además, el RPD tiene una función no delegable respecto al cumplimiento normativo de la privacidad empresarial. Debe, por ejemplo, proporcionar al Titular de la empresa la información pertinente para el diseño y la coordinación de los nuevos flujos de datos que se hagan necesarios u oportunos y ejercer la actividad de supervisión sobre su correcta gestión. Por último, el Titular y el Responsable del Tratamiento de Datos deben cooperar para adecuar los instrumentos organizativos de contención del contagio conforme a la normativa en materia de tratamiento de datos personales.
Conclusiones
Puede parecer que las nuevas normas son un obstáculo más para el desarrollo del negocio de la empresa. Sin embargo, precisamente el RPD debe considerarse un recurso para organizar y planificar la reanudación del negocio y la reconquista del mercado, tal vez precisamente con esos nuevos instrumentos informáticos de tratamiento de datos personales que hoy ofrece la tecnología. Otra oportunidad viene dada por la reorganización de los servicios, pensemos por ejemplo en el trabajo remoto y en las posibilidades de racionalización de los costos laborales o de los costos de mantenimiento de las sedes y de los puestos de trabajo empresariales.
El contexto social cambiado a raíz del Covid impone la reorganización empresarial bajo múltiples aspectos, por ejemplo, para el Titular de la empresa podría ser necesaria una nueva verificación de los presupuestos que hacen obligatorio, conforme al GDPR, el nombramiento de un RPD. En un contexto tan delicado, por tanto, las empresas deberán organizarse adecuadamente para hacer frente al cambio, sin perder nunca de vista la privacy compliance también en el eventual rediseño de sus propias actividades.
El Bufete de Abogados Damiani&Damiani le ofrece un equipo de abogados expertos para el cumplimiento del GDPR. Vaya a la sección del sitio. Encontrará información sobre Brecha de Datos – DPO – trabajo remoto. Complete el formulario y póngase en contacto con el bufete D&D para la consulta en línea














