La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Leyes internacionales

¿Qué es el Reglamento General de Protección de Datos (GDPR)?

También conocido como: GDPR, EU GDPR, Reglamento General de Protección de Datos (UE)

El Reglamento General de Protección de Datos (GDPR) es la ley integral de protección de datos de la Unión Europea. Regula cómo las organizaciones recogen, usan, almacenan, comparten y tratan de cualquier otro modo los datos personales relativos a las personas físicas.

El GDPR se aplica no solo a las organizaciones establecidas en la Unión Europea, sino también a organizaciones de fuera de la UE en determinadas circunstancias, incluso cuando ofrecen bienes o servicios a personas en la UE o controlan su comportamiento.

El GDPR establece requisitos en torno al tratamiento lícito, la transparencia, el consentimiento, la minimización de datos, la seguridad, los derechos de los interesados, las transferencias internacionales de datos y la responsabilidad proactiva.

Para los sitios web, uno de los requisitos más visibles del GDPR es el consentimiento para cookies y rastreadores. Cuando el consentimiento es la base jurídica adecuada, debe ser libre, específico, informado e inequívoco, y las organizaciones deben poder demostrar que se obtuvo.

¿Qué significa GDPR?

GDPR son las siglas de Reglamento General de Protección de Datos.

Su nombre oficial es Regulation (EU) 2016/679. Fue adoptado por la Unión Europea en 2016 y empezó a aplicarse el 25 de mayo de 2018.

El reglamento sustituyó a la Directive 95/46/EC, la directiva de protección de datos de la UE, y creó un marco de protección de datos más coherente en todo el Espacio Económico Europeo.

El GDPR está diseñado para proteger los derechos fundamentales de las personas en relación con sus datos personales, al tiempo que establece obligaciones coherentes para las organizaciones que tratan esos datos.

¿A quién se aplica el GDPR?

El GDPR puede aplicarse a organizaciones dentro y fuera de la Unión Europea.

Por lo general se aplica cuando:

  • Una organización está establecida en la UE y trata datos personales en el marco de sus actividades.
  • Una organización de fuera de la UE ofrece bienes o servicios a personas en la UE.
  • Una organización de fuera de la UE controla el comportamiento de personas en la UE.

Esto significa que una empresa no necesita necesariamente tener una oficina en Europa para que el GDPR resulte relevante. Una empresa con sede en otro lugar puede entrar igualmente en su ámbito de aplicación según lo que ofrezca y cómo interactúe con las personas en la UE.

¿Qué son los datos personales según el GDPR?

El GDPR define los datos personales de forma amplia.

Los datos personales son información relativa a una persona física identificada o identificable.

Según las circunstancias, esto puede incluir:

  • Nombre
  • Dirección de correo electrónico
  • Número de teléfono
  • Dirección postal
  • Dirección IP
  • Identificadores en línea
  • Identificadores de cookies
  • Identificadores de dispositivo
  • Información de ubicación
  • Información de la cuenta
  • Identificadores publicitarios
  • Datos relativos al comportamiento o las preferencias de una persona

Algunas categorías de datos personales reciben protección adicional en el GDPR, incluida determinada información de salud, biométrica, genética, racial o étnica, religiosa y otra información sensible.

¿Qué es el tratamiento según el GDPR?

El tratamiento también se define de forma amplia en el GDPR.

Puede incluir operaciones como:

  • Recoger datos personales
  • Registrar información
  • Organizar datos
  • Almacenar datos
  • Acceder a datos
  • Usar datos
  • Compartir datos
  • Analizar datos
  • Combinar datos
  • Suprimir datos

Por tanto, el cumplimiento del GDPR no se limita a la recogida de datos. Puede aplicarse a lo largo de todo el ciclo de vida de los datos personales.

¿Cuáles son los principios fundamentales del GDPR?

El GDPR establece varios principios básicos para el tratamiento de datos personales.

Entre ellos se incluyen:

Licitud, lealtad y transparencia

Las organizaciones deben tratar los datos personales de forma lícita, leal y transparente.

Limitación de la finalidad

Los datos personales deben recogerse con fines determinados, explícitos y legítimos, y no ser tratados posteriormente de manera incompatible con dichos fines.

Minimización de datos

Las organizaciones solo deben tratar los datos personales que sean adecuados, pertinentes y limitados a lo necesario para la finalidad.

Exactitud

Los datos personales deben ser exactos y mantenerse actualizados cuando sea necesario.

Limitación del plazo de conservación

Los datos personales no deben conservarse más tiempo del necesario para su finalidad.

Integridad y confidencialidad

Las organizaciones deben aplicar medidas de seguridad adecuadas para proteger los datos personales.

Responsabilidad proactiva

Las organizaciones deben responsabilizarse del cumplimiento del GDPR y ser capaces de demostrar ese cumplimiento.

Estos principios influyen en todo, desde los avisos de privacidad y la conservación de datos hasta la gestión del consentimiento y los controles de seguridad.

¿Cuáles son las bases jurídicas del GDPR?

El GDPR no exige consentimiento para todos los tipos de tratamiento de datos personales.

El artículo 6 identifica varias bases jurídicas para el tratamiento de datos personales, entre ellas:

ConsentimientoNecesidad contractualObligación legalIntereses vitalesMisión de interés públicoIntereses legítimos

Por tanto, el consentimiento es una base jurídica entre varias.

Una organización debe determinar la base jurídica adecuada para cada actividad de tratamiento, en lugar de tratar automáticamente toda operación de tratamiento como basada en el consentimiento.

¿Qué es el consentimiento del GDPR?

Cuando el consentimiento se utiliza como base jurídica del tratamiento, el consentimiento del GDPR debe cumplir requisitos específicos.

El consentimiento debe ser:

LibreEspecíficoInformadoInequívoco

También debe implicar un acto afirmativo claro.

El silencio, la inacción y las casillas marcadas de antemano no constituyen un consentimiento válido conforme al GDPR.

Una solicitud de consentimiento también debe distinguirse claramente de cualquier otra información, utilizar un lenguaje comprensible y explicar a qué está consintiendo la persona.

¿Qué exige el GDPR para los registros de consentimiento?

Las organizaciones que se basan en el consentimiento deben poder demostrar que la persona consintió.

Esto convierte los registros de consentimiento en una parte importante del cumplimiento del GDPR.

Un registro de consentimiento útil puede recoger información como:

  • Estado del consentimiento
  • Fecha y hora
  • Finalidad o finalidades
  • Mecanismo de consentimiento
  • Versión del aviso o de la política de privacidad correspondiente
  • Categorías de tratamiento
  • Estado de la retirada
  • Identificador o recibo de consentimiento correspondiente

La información exacta que una organización debe conservar depende de sus actividades de tratamiento y de sus requisitos de cumplimiento.

El principio importante es que una organización no debería tener que basarse únicamente en la memoria del usuario o en un indicador no verificable de una base de datos para probar el consentimiento. El artículo 7 exige específicamente que el responsable del tratamiento sea capaz de demostrar el consentimiento cuando el tratamiento se base en él.

¿Se puede retirar el consentimiento del GDPR?

Sí.

Las personas tienen derecho a retirar su consentimiento en cualquier momento cuando el tratamiento se basa en el consentimiento.

El GDPR también exige que retirar el consentimiento sea tan fácil como prestarlo. La retirada no hace ilícito con carácter retroactivo el tratamiento anterior basado en el consentimiento, pero la organización debe dejar de basarse en el consentimiento para tratamientos futuros cuando no resulte aplicable ninguna otra base jurídica.

Para los sitios web, por eso un sistema de consentimiento debe ofrecer una forma accesible de revisar y cambiar las preferencias de privacidad.

¿Qué es el consentimiento de cookies del GDPR?

El consentimiento de cookies del GDPR consiste en obtener un consentimiento válido cuando las cookies o tecnologías similares implican un tratamiento para el que se requiere consentimiento.

Algunos ejemplos habituales son:

  • Rastreadores publicitarios
  • Analítica conductual
  • Rastreo de redes sociales
  • Píxeles de marketing
  • Algunas tecnologías de terceros incrustadas
  • Otras tecnologías de rastreo no esenciales

Un banner de cookies por sí solo no hace automáticamente que un sitio web cumpla el GDPR.

Una implementación de consentimiento conforme debe garantizar que las tecnologías correspondientes no realicen el tratamiento pertinente antes de haber obtenido el consentimiento necesario.

Aquí es donde el consentimiento previo y el bloqueo previo cobran importancia.

¿Qué es el bloqueo previo conforme al GDPR?

El bloqueo previo consiste en impedir que las cookies, los scripts y los rastreadores no esenciales se ejecuten hasta que el visitante haya tomado la decisión de consentimiento requerida.

Esto es distinto de limitarse a mostrar un banner de consentimiento.

Por ejemplo, si un script de analítica o de publicidad se carga antes de que el usuario haya elegido, mostrar después un banner no deshace lo que ya ha ocurrido.

Por tanto, un sistema de consentimiento aplicado técnicamente debe conectar la decisión del usuario con las tecnologías que realizan el tratamiento.

ConsentX describe este enfoque como bloqueo previo de scripts, en el que los rastreadores no esenciales permanecen bloqueados hasta que se toma la decisión correspondiente.

¿Qué derechos tienen las personas conforme al GDPR?

El GDPR otorga a las personas una serie de derechos sobre sus datos personales.

Según las circunstancias, estos incluyen:

  • Derecho a ser informado
  • Derecho de acceso
  • Derecho de rectificación
  • Derecho de supresión
  • Derecho a la limitación del tratamiento
  • Derecho a la portabilidad de los datos
  • Derecho de oposición
  • Derechos relativos a las decisiones automatizadas y la elaboración de perfiles

Estos derechos son una parte importante del cumplimiento del GDPR y exigen que las organizaciones dispongan de procesos para recibir, autenticar, evaluar y responder a las solicitudes de los interesados.

¿Qué es un responsable del tratamiento según el GDPR?

El responsable del tratamiento es la organización o persona que determina los fines y los medios del tratamiento de datos personales.

El responsable del tratamiento es quien debe garantizar que el tratamiento cumpla los requisitos aplicables del GDPR.

Por ejemplo, una empresa que opera un sitio web de comercio electrónico puede determinar:

  • Qué información de los clientes se recoge
  • Por qué se recoge
  • Cómo se utiliza
  • Cuánto tiempo se conserva
  • Qué proveedores de servicios la reciben

Por tanto, esa empresa puede actuar como responsable del tratamiento para esas actividades de tratamiento.

¿Qué es un encargado del tratamiento según el GDPR?

El encargado del tratamiento trata datos personales por cuenta de un responsable del tratamiento.

Algunos ejemplos pueden ser determinados:

  • Proveedores de servicios en la nube
  • Plataformas de correo electrónico
  • Sistemas de gestión de relaciones con clientes
  • Proveedores de analítica
  • Proveedores de alojamiento
  • Proveedores de pago o de logística

El responsable del tratamiento sigue siendo responsable de seleccionar encargados adecuados y de cumplir sus obligaciones del GDPR, mientras que los encargados también tienen obligaciones conforme al reglamento.

La relación entre responsable y encargado del tratamiento debe documentarse con claridad y regirse por los acuerdos contractuales adecuados.

¿Qué es el cumplimiento del GDPR?

El cumplimiento del GDPR consiste en implantar las medidas organizativas, jurídicas y técnicas necesarias para satisfacer los requisitos aplicables del GDPR.

Un programa de cumplimiento del GDPR puede incluir:

  • Mapear el tratamiento de datos personales
  • Identificar las bases jurídicas
  • Mantener los avisos de privacidad
  • Gestionar el consentimiento de cookies
  • Registrar el consentimiento
  • Implantar procesos para las solicitudes de los interesados
  • Establecer políticas de conservación
  • Gestionar a los encargados del tratamiento
  • Implantar medidas de seguridad
  • Evaluar los tratamientos de alto riesgo
  • Gestionar las transferencias internacionales
  • Mantener la documentación de cumplimiento
  • Demostrar la responsabilidad proactiva

Por tanto, el cumplimiento es algo más amplio que instalar un banner de cookies.

El GDPR y el cumplimiento en sitios web

Para los sitios web, el cumplimiento del GDPR suele implicar varios sistemas conectados entre sí.

Un sitio web puede necesitar:

  • Identificar las cookies, los scripts y las tecnologías de terceros.
  • Determinar qué actividades de tratamiento requieren consentimiento.
  • Mostrar información clara antes de recoger el consentimiento.
  • Ofrecer opciones reales.
  • Impedir el tratamiento no esencial correspondiente antes del consentimiento.
  • Registrar la decisión del usuario.
  • Respetar los cambios y las retiradas.
  • Conservar evidencias de la decisión de consentimiento.
  • Revisar con el tiempo los cambios en los scripts y en los servicios de terceros.

Por eso el escaneo automatizado y la supervisión continua pueden resultar útiles junto a una plataforma de gestión del consentimiento.

ConsentX ofrece un escáner diseñado para identificar cookies, rastreadores, scripts y tecnologías de terceros que se cargan en un sitio web antes de que los visitantes den su consentimiento.

El GDPR y la privacidad desde el diseño

El GDPR también promueve un enfoque proactivo de la privacidad.

Las organizaciones deben tener en cuenta los requisitos de protección de datos al diseñar productos, sitios web, aplicaciones y sistemas de tratamiento, en lugar de tratar el cumplimiento como algo que se añade tras el lanzamiento.

Para la gestión del consentimiento, esto significa que las preferencias de privacidad deben reflejarse en el comportamiento técnico del sitio web.

Un banner que dice «Do Not Track» mientras los rastreadores siguen cargándose no ofrece el mismo nivel de control que un sistema que aplica realmente la decisión del usuario.

Sanciones del GDPR

El GDPR prevé multas administrativas significativas para determinadas infracciones.

Según el tipo de infracción, las multas pueden alcanzar:

Hasta 10 millones de € o el 2 % de la facturación anual mundial, la cifra que sea mayor, para determinadas infracciones.

Hasta 20 millones de € o el 4 % de la facturación anual mundial, la cifra que sea mayor, para las infracciones más graves.

El máximo aplicable depende de la disposición concreta del GDPR de que se trate.

Las sanciones son solo una parte del marco de aplicación. Por tanto, las organizaciones deben centrarse en construir controles de cumplimiento sostenibles en lugar de tomar la multa máxima como definición del cumplimiento del GDPR.

Cómo ayuda ConsentX con la gestión del consentimiento del GDPR

ConsentX es una plataforma de gestión del consentimiento (CMP) diseñada para ayudar a las organizaciones a poner en práctica los requisitos de privacidad y consentimiento en sus sitios web.

Sus capacidades de gestión del consentimiento incluyen:

Escaneo del sitio web

Banners de consentimiento

Bloqueo previo de scripts

Opciones de consentimiento granulares

Retirada del consentimiento

Recibos de consentimiento inalterables

Reglas de privacidad según la ubicación

Exportaciones de auditoría

Flujos de solicitudes de los interesados

ConsentX describe su plataforma como una ayuda para que las empresas bloqueen los rastreadores no esenciales antes del consentimiento y conserven registros de consentimiento inalterables.

La tecnología no sustituye a la evaluación jurídica de una organización ni a un programa más amplio de cumplimiento del GDPR. En cambio, puede aportar la capa técnica necesaria para que las decisiones de consentimiento sean aplicables y auditables.

Checklist de cumplimiento del GDPR

Un checklist práctico del GDPR para sitios web incluye:

  • Identificar los datos personales que trata tu sitio web.
  • Mapear las cookies, los rastreadores y las tecnologías de terceros.
  • Determinar la base jurídica de cada actividad de tratamiento pertinente.
  • Ofrecer información de privacidad clara.
  • Obtener un consentimiento válido cuando el consentimiento sea la base jurídica aplicable.
  • No utilizar casillas de consentimiento marcadas de antemano.
  • Bloquear los rastreadores no esenciales correspondientes antes del consentimiento.
  • Hacer accesibles el rechazo y la retirada.
  • Registrar y conservar las evidencias de consentimiento.
  • Ofrecer mecanismos para el ejercicio de los derechos de los interesados.
  • Revisar a los encargados del tratamiento externos y sus contratos.
  • Mantener controles de seguridad adecuados.
  • Escanear el sitio web con regularidad en busca de cambios.

GDPR: puntos clave

El Reglamento General de Protección de Datos (GDPR) es una de las leyes de protección de datos más influyentes del mundo.

Los puntos más importantes son:

  • El GDPR regula el tratamiento de datos personales.
  • Puede aplicarse a organizaciones de fuera de la UE.
  • El consentimiento es solo una de las varias bases jurídicas para el tratamiento.
  • El consentimiento del GDPR debe ser libre, específico, informado e inequívoco.
  • Las casillas marcadas de antemano y la inacción no constituyen un consentimiento válido.
  • Las organizaciones que se basan en el consentimiento deben poder demostrarlo.
  • Las personas pueden retirar su consentimiento en cualquier momento.
  • Retirar el consentimiento debe ser tan fácil como prestarlo.
  • El GDPR otorga amplios derechos a los interesados.
  • El cumplimiento en un sitio web exige algo más que mostrar un banner de cookies.
  • La aplicación técnica y los registros de consentimiento son partes importantes de un sistema de consentimiento auditable.

Haz que el consentimiento del GDPR sea aplicable y demostrable

El cumplimiento del GDPR no consiste solo en mostrar a los usuarios un aviso de privacidad o un banner de cookies. La implementación técnica debe respetar la decisión del usuario, impedir el tratamiento correspondiente antes del consentimiento, permitir la retirada y conservar evidencias fiables de lo ocurrido. ConsentX ayuda a las organizaciones a recoger, aplicar y demostrar el consentimiento en todos sus sitios web. Empieza a construir una gestión del consentimiento lista para auditoría con ConsentX.

Preguntas frecuentes