Buscar
Cerrar este cuadro de búsqueda.
Categorías
Protección de datos

Proyecto de cumplimiento de la LGPD: 4 pasos para aplicarlo

El paso esencial para poner en marcha un proyecto conforme al GDPR (Ley General de Protección de Datos ) y cumplir con las nuevas normas de gestión de datos es inventariar a fondo los datos personales que se recopilan en tu empresa.

Básicamente, se trata de responder a preguntas sobre el uso de los datos como: “¿Qué tenemos? ¿Dónde están? ¿Qué podría interpretarse como información protegida?”.

Esta información incluye cualquier cosa que pueda utilizarse para identificar a una persona, como el nombre, el número de teléfono, la dirección e incluso si esa persona prefiere utilizar un formato de 12 o 24 horas.

Pero este proceso no es tarea fácil. Los datos personales cubiertos por la LGPD y otras nuevas leyes de privacidad no sólo aparecen en campos de bases de datos bien definidos. Se necesitan otros pasos importantes para poner en marcha un proyecto conforme al RGPD.

La gestión de datos es sólo el primer paso hacia el cumplimiento del GDPR

Tanto si se crea en un contexto comercial como social, la protección de datos es un concepto con el que todo el mundo debería estar familiarizado.

Aunque todavía se están definiendo algunos aspectos concretos de la aplicación de los requisitos de la ley de protección de datos, la introducción de la LGPD ha coincidido sin duda con una tendencia al alza del celo de los particulares por su derecho a la intimidad, si no ha sido provocada por ella.

La preocupación de los consumidores por la privacidad significa que invertir en un programa de protección de datos aporta mucho más valor que simplemente proteger a las empresas de acciones legales o sanciones económicas.

Quizá lo más importante a la hora de poner en marcha un proyecto que cumpla el GDPR sea la necesidad de mantener la reputación de la marca y la confianza de los consumidores.

A medida que los consumidores se muestran más dispuestos a cambiar su lealtad a favor de una empresa que protege sus datos de forma segura, las empresas pueden aprovechar con confianza su cumplimiento del RGPD para asegurarse una ventaja competitiva.

Más allá de lo básico: 4 pasos para implantar un proyecto conforme al RGPD

A medida que las organizaciones tratan de actualizar la forma en que utilizan los datos y crear procesos más eficaces para preservar los derechos de los interesados, diversas actividades relacionadas con la protección de datos pueden consolidarse en un programa más amplio de control de la información.

Un programa de este tipo debería hacer algo más que simplemente consagrar el cumplimiento de la legislación sobre protección de datos para un ejercicio destinado a evitar multas reglamentarias:

  • Etapa 1 – Gobernanza: garantiza el cumplimiento de las normas establecidas por la ley y orienta a sus empleados.
  • Paso 2 – Legal: consentimiento, contrato, obligación legal, intereses vitales, función pública e intereses legítimos.
  • Etapa 3 – Tecnología: exactitud de los datos: todos los datos conservados deben ser sensibles y estar actualizados.
  • Paso 4 – Ciberseguridad: garantizar la infraestructura del servicio prestado, las condiciones para que el usuario pueda preservar y gestionar la privacidad, la recogida y el tratamiento de sus datos personales.

La legislación sobre protección de datos abarca todos los aspectos del funcionamiento de una organización. Para maximizar los beneficios empresariales derivados del cumplimiento del RGPD, las empresas deben ampliar la amplitud de sus programas de protección de datos para incorporar la seguridad de la información al diseño de las aplicaciones empresariales y la infraestructura técnica.

La legislación conduce a una propuesta de valor empresarial en materia de protección de datos y privacidad

La legislación de la LGPD exige que en la fase de diseño de cualquier operación de tratamiento, así como en el momento del propio tratamiento, las empresas apliquen medidas técnicas y organizativas apropiadas destinadas a aplicar eficazmente la protección de datos e integrar las salvaguardias necesarias para el tratamiento de datos.

Por lo tanto, los responsables de desarrollar y suministrar sistemas de datos deben estudiar cómo una aplicación adecuada de la privacidad puede promover el negocio, además de protegerlo de multas, y proponerlo como un elemento facilitador del negocio.

El objetivo empresarial de las distintas organizaciones variará, pero se requerirán cambios a nivel de datos y código, por lo que es probable que deban impulsarlos profesionales de la seguridad de la información con un buen conocimiento de la empresa.

Por lo tanto, los beneficios empresariales de la privacidad y la protección de datos deben identificarse y presentarse en un contexto comercial como un factor positivo y no como un coste para evitar multas.

Esta es una oportunidad para que los profesionales de la seguridad de la información destaquen los beneficios financieros que conllevan estas medidas de seguridad mejoradas, y comprometerse con la empresa sólo puede ayudar.

Aunque el coste adicional de diseñar la seguridad no es discrecional, trabajar en un proyecto que cumpla el GDPR puede aumentar el apoyo a la inversión y elevar el perfil y el valor percibido de la función de seguridad, definiendo y desarrollando la madurez empresarial de la empresa.

Traducir los requisitos en un proyecto que cumpla con éxito el GDPR

Una organización con un alto grado de madurez tendrá claramente definidas las funciones y responsabilidades de gobernanza, la gestión de riesgos acordada con los directivos, y los riesgos para la privacidad de los datos priorizados y mitigados eficazmente con todos los controles de datos adecuados para que la probabilidad de que se produzca una violación de datos sea mínima.

Sin embargo, el beneficio de reducir el riesgo sólo se obtendrá si se sustenta en un profundo conocimiento de la empresa, sus operaciones, iniciativas estratégicas y planes futuros.

Para evitar el fracaso de un proyecto de cumplimiento del RGPD y contar con una aceptación segura de la lógica de la aplicación de los cambios en la ley de protección de datos, es importante demostrar que lograr el cumplimiento tiene el beneficio de reducir el riesgo.

En lugar de centrarse en las implicaciones del incumplimiento, las empresas deben utilizar escenarios empresariales y herramientas tecnológicas que reduzcan el impacto de la exposición de datos, como la inclusión de firmas digitales en sus procesos y capacidades tecnológicas.

En última instancia, los beneficios empresariales se obtendrán mejor si la motivación para el cumplimiento es proteger a la organización, en lugar de la presión externa para el cambio.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004, ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

Intercambio seguro de datos: El gran reto de la sanidad

A pesar de las numerosas ventajas de adoptar un intercambio seguro de datos, la protección de datos y la privacidad serán el principal reto que deberán superar estas organizaciones.

No todo consiste en adoptar tecnologías, como los sistemas de historiales médicos electrónicos; también hay políticas y procesos implicados, además de la concienciación de los usuarios.

De hecho, la protección de datos y la confidencialidad son prioridades absolutas en el sector informático, y la sanidad no será diferente. Pero no siempre es fácil alcanzar estos objetivos a gran escala.

No es de extrañar que el intercambio seguro de datos en la sanidad se considere el gran obstáculo para los próximos años.

Tenga siempre presente la seguridad del paciente

Para muchos expertos en salud y seguridad informática, el intercambio de datos en la sanidad es un “arma de doble filo”.

Por un lado, gestores y médicos quieren innovación en la asistencia sanitaria y que los pacientes puedan decidir qué datos quieren compartir y con quién.

Por otro lado, los profesionales de la tecnología quieren garantizar la protección de datos y la privacidad, por lo que cuando los pacientes permiten que se comparta su información médica, deben entender perfectamente qué ocurre con sus datos y por dónde viaja esa información.

La privacidad de los datos puede convertirse en una trampa

Para que se haga una idea, el 80% de las aplicaciones de salud conductual de la App Store de Apple comparten información con terceros.

Determinar quién tiene acceso a estos datos una vez compartidos puede ser difícil, sobre todo si hay un acuerdo de licencia de usuario final de por medio.

¿Has leído el acuerdo de licencia de usuario final de Facebook? Probablemente tardaría horas. Así que cuando hablamos de compartir datos de forma segura, un acuerdo de licencia de usuario que lleva horas leer y entender no es un consentimiento pensando en la protección de datos y la privacidad.

Esta preocupación también se aplica a las instituciones sanitarias. Las normas adoptadas para el almacenamiento y uso de datos por estas organizaciones también tendrán un impacto significativo en la vida de los pacientes, al poner directamente en sus manos el permiso para compartir datos.

En última instancia, las legislaciones existentes han reducido el riesgo de compartir información entre organizaciones sanitarias, pero si un paciente permite compartir sus datos médicos, la Ley General de Protección de Datos (GDPR ) puede no aplicarse, en caso de problemas.

Invertir en protección de datos y privacidad es fundamental, pero es sólo una etapa hacia un intercambio seguro.

Hoy en día, los sistemas operativos y las soluciones sanitarias están mejor protegidos y los atacantes han desplazado su atención hacia el elemento humano, con el objetivo de irrumpir en los sistemas de información de la organización.

A medida que aumentan el número y la frecuencia de los ciberataques diseñados para aprovecharse de personas inocentes, no puede subestimarse la importancia del factor humano en la gestión de la seguridad de la información.

Para combatir los ciberataques diseñados para explotar los factores humanos en la cadena de protección de datos y privacidad, es primordial reconocer la seguridad de la información con el objetivo de reducir los riesgos para la información sanitaria que se producen debido a las vulnerabilidades relacionadas con el usuario.

La educación, las políticas y los procesos, claves para un intercambio seguro

En octubre de 2019, el sistema sanitario de Alabama, en Estados Unidos, fue víctima de un ataque que le dejó sin poder aceptar nuevos pacientes en tres hospitales. Se pagó una cantidad no revelada para detener un ciberataque y restablecer el funcionamiento de los hospitales.

Pero la inversión en protección de datos y privacidad a través de la tecnología no es lo único que hay que hacer para reducir los riesgos y ataques que sin duda se producirán en esta nueva década. Los recursos tecnológicos son sólo la “punta del iceberg” para garantizar un intercambio de datos seguro.

A menudo, para que se produzcan ataques o se compartan datos de forma indebida, los virus y programas maliciosos necesitan la ayuda de los usuarios para introducirse en los ordenadores.

En el contexto de la seguridad de la información, la ingeniería social es el uso de técnicas para manipular a las personas para que divulguen información comercial o personal confidencial que puede utilizarse con fines fraudulentos.

En otras palabras, se puede engañar a la gente para que divulgue información estratégica que de otro modo no divulgaría.

Los vectores comunes de ataque a los usuarios incluyen:

  • Phishing: correos electrónicos falsos para engañar a la gente y hacer que haga clic en un enlace o abra un archivo adjunto que contiene una carga maliciosa;
  • Redes sociales: Las redes sociales pueden ser un poderoso vehículo para convencer a una víctima de que abra una imagen descargada de un sitio web o realice otras acciones comprometedoras;
  • Mensajería instantánea: los clientes de mensajería instantánea pueden ser pirateados por los ciberdelincuentes y utilizados para distribuir programas maliciosos a la lista de contactos de la víctima;
  • SMSishing: el SMSishing utiliza mensajes de texto para que los destinatarios naveguen a un sitio web o introduzcan información personal en sus dispositivos;

Las organizaciones deben impartir formación periódica para ayudar a los empleados a evitar las trampas habituales del malware y otras amenazas.

Y para lograr este objetivo, existe una amplia variedad de métodos para concienciar sobre la seguridad de la información, como materiales de formación basados en la web, formación contextual y formación integrada.

¿Por qué necesitan las organizaciones sanitarias políticas y procedimientos de seguridad informática?

El objetivo de las políticas y procedimientos de seguridad informática es hacer frente a las amenazas, aplicar estrategias para mitigarlas y recuperarse de las amenazas que han expuesto a una parte de su organización.

Las políticas y procedimientos de seguridad informática proporcionan a los empleados una hoja de ruta sobre qué hacer y cuándo hacerlo. Recuerde, por ejemplo, las molestas políticas de gestión de contraseñas que tienen todas las empresas.

Si no existiera una política y un procedimiento de este tipo en las organizaciones, ¿cuán habitual sería que la gente utilizara contraseñas sencillas y fáciles de adivinar que, en última instancia, exponen a la organización a un mayor riesgo de robo y/o pérdida de datos?

Las políticas de seguridad de la información de una organización suelen ser conceptos de alto nivel que pueden abarcar un gran número de controles de seguridad.

Emitida por la empresa para garantizar que todos los empleados que utilicen activos informáticos dentro de la organización cumplan las normas y directrices establecidas, la política de seguridad de la información está diseñada para que todos reconozcan que existen normas por las que tendrán que rendir cuentas en relación con la sensibilidad de la información corporativa y los activos informáticos.

El intercambio seguro de datos en sanidad es la convergencia de tecnología y concienciación

La alta dirección de las instituciones sanitarias desempeña un papel importante en la protección de los activos y el intercambio de información en una organización.

La dirección ejecutiva puede apoyar el objetivo de seguridad informática definiendo objetivos y prioridades de seguridad y garantizando las inversiones necesarias para la protección de datos y la privacidad.

Sin embargo, aunque sabemos que el uso de recursos como certificados y firmas digitales, herramientas como antivirus y cortafuegos y personal especializado en seguridad de la información.

Los usuarios finales tienen la responsabilidad de proteger los activos de información a diario, mediante políticas y procesos de seguridad que se han definido, comunicado y deben aplicarse.

El cumplimiento de las políticas de seguridad por parte de los usuarios finales es esencial para mantener la seguridad de la información en una organización; este grupo representa principalmente la protección de la información médica de pacientes y familiares en lo que pueden considerarse los momentos más frágiles de la vida de una persona.

Acerca de Eval

A EVAL está há mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria. Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presentes nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval, segurança é valor.

Categorías
Protección de datos

Ley General de Protección de Datos y su impacto en el sector financiero

Recientemente aprobada por el Congreso, la Ley General de Protección de Datos (LGPD) pretende que las empresas sean más transparentes. También pretende ampliar los derechos de privacidad de los interesados.

Básicamente, la legislación brasileña sigue el molde del Reglamento General de Protección de Datos (RGPD), que entró en vigor en Europa en mayo de 2018.

La LGPD es una ley muy significativa en lo que respecta a los requisitos de confidencialidad que rigen las instituciones de servicios financieros y otros tipos de procesos empresariales que deben proteger los datos personales de los usuarios.

Más información sobre la LGPD y sus principales repercusiones en el mercado financiero.

La LGPD, un cambio importante en la protección de datos y la privacidad

La LGPD fue concebida con el objetivo de definir directrices de privacidad de datos en todo Brasil. De este modo, pretende proteger y dar a los brasileños el derecho a la confidencialidad de los datos.

La LGPD es el proyecto de ley de Internet más importante desde el marco regulador. Además, debe ser seguida por todas las empresas que traten datos personales de residentes en Brasil. Define los procedimientos de recogida de información, almacenamiento, seguridad y tratamiento y uso de la misma.

Tras la aprobación y sanción presidencial del PLC 53/2018, la Ley General de Protección de Datos atraviesa un período de concientización y adopción por parte de las empresas y deberá entrar en vigencia a principios de 2020.

Según la LGPD, el tratamiento de datos sólo se permitirá en las siguientes condiciones:

  • Para el tratamiento de datos personales se requiere el consentimiento expreso del interesado;
  • Para la ejecución de un contrato con el interesado o para realizar gestiones con vistas a la celebración de un contrato;
  • Para cumplir una obligación legal;
  • Para proteger los intereses vitales de un interesado o de otra persona;
  • El tratamiento será necesario para el cumplimiento de una misión de interés público o en el ejercicio del poder público del responsable del tratamiento;
  • Por intereses legítimos del responsable del tratamiento o de un tercero. Excepto cuando prevalezcan los intereses, derechos o libertades del interesado.

Tras la entrada en vigor de la LGPD, si alguna empresa incumple la ley, las consecuencias jurídicas podrían incluir multas y la suspensión total o parcial de sus actividades.

Además, en su caso, las empresas pueden ser consideradas responsables de otras infracciones previstas por la ley.

La LGPD y sus consecuencias para el mercado financiero

El incumplimiento de la nueva legislación brasileña acarrea importantes sanciones reglamentarias, daños a la reputación y pérdida de confianza de los consumidores.

Por esta razón, el daño causado al prestigio de que gozan las empresas en el mercado es más preocupante que el impacto financiero del incumplimiento de la nueva legislación.

La solución para las instituciones financieras es abordar la LGPD como una prioridad. Así se asignan los recursos y la flexibilidad necesarios para cumplir cualquier nuevo requisito normativo o cuestión puntual.

Un enfoque global proporciona al mercado financiero la visibilidad necesaria para establecer una comprensión clara de los datos personales en poder de la empresa. También garantiza la capacidad de responder a las solicitudes de supresión completa de datos cuando ya no sean útiles.

Considerando el ámbito de la privacidad de los datos, la LGPD prohíbe el tratamiento de datos personales con fines de discriminación ilícita o abusiva.

Para el mercado financiero, este tipo de escenario puede darse cuando el cruce de información sobre una persona o grupo concreto se utiliza para subvencionar decisiones comerciales, como el perfil de consumo utilizado para publicitar ofertas de bienes o servicios.

 

La Ley General de Protección de Datos también se aplica a las empresas extranjeras

La LGDP se aplica a las operaciones de tratamiento de datos realizadas en Brasil o en el extranjero. Si la información se recoge en territorio nacional, está sujeta a la ley.

Esto significa que si una empresa financiera o incluso Google recopila datos de un usuario aquí, pero lo demanda en Estados Unidos, por ejemplo, tendrá que atenerse a la Ley General de Protección de Datos.

Según la nueva legislación, la empresa puede seguir transfiriendo los datos a una filial o sede extranjera. Sin embargo, el país de destino también debe contar con una legislación exhaustiva en materia de protección de datos y privacidad. Otra opción es que el otro gobierno garantice mecanismos de tratamiento equivalentes a los exigidos en Brasil.

Se preservan los derechos de los ciudadanos

No cabe duda de que la LGPD se creó para proteger a todos los ciudadanos y su derecho a la confidencialidad de sus datos personales. Pero la ley también garantiza dos aspectos fundamentales sobre el uso de la información en las transacciones financieras y en línea:

  • Obligación de las empresas de notificar en caso de violación de datos;
  • El derecho al olvido.

El objetivo de la legislación es proteger el derecho de los ciudadanos a la confidencialidad y la privacidad de los datos. De este modo, otorga a los consumidores el derecho a solicitar que sus datos personales sean consultados por las entidades financieras y, asimismo, a solicitar su supresión sin necesidad de autorización externa.

Estas consultas permiten, por ejemplo, que las entidades financieras conserven determinados datos si es necesario a efectos de cumplimiento de la normativa y otras leyes. Sin embargo, a falta de una justificación válida, prevalece el derecho de la persona a ser olvidada.

Esto supondrá un gran reto para las instituciones financieras y otras empresas centradas en el mercado digital.

Para muchas organizaciones, la dificultad consistirá en aplicar las prácticas de gestión de datos necesarias para respetar el derecho al olvido y la exigencia de mayor transparencia y coordinación en todos los segmentos del mercado.

Acerca de Eval

A Eval está há mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria. Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presentes nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.  

Com valor reconhecido pelo mercado, as soluções e serviços da Eval atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.  

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.  

Eval, segurança é valor. 

Categorías
Protección de datos

Ley de Protección de Datos: Conozca los 7 Puntos de Atención

La Ley General de Protección de Datos (LGPD) es más que un conjunto de normas; es un hito en la forma en que las empresas y los particulares interactúan con los datos personales.

Los puntos de atención de la LGPD intentan lograr un equilibrio entre ser lo bastante fuertes para dar a los particulares una protección clara y tangible y, al mismo tiempo, ser lo bastante flexibles para satisfacer los intereses legítimos de las empresas y el público.

Un punto de partida importante de la ley de protección de datos es el concepto de datos personales. La LGPD sólo se aplica cuando se tratan datos personales. Los datos personales son información que permite identificar, directa o indirectamente, a una persona.

Profundicemos en los siete puntos cruciales que debes comprender para cumplir esta legislación.

Los 7 puntos de atención de la Ley de Protección de Datos, lo que debe saber

En general, el concepto de la LGPD parece fácil, ¿verdad? Pero en la práctica no es así. Las empresas han tenido años para prepararse para la entrada en vigor de la nueva legislación, pero la mayoría sigue retrasada en la introducción de procesos y herramientas para que los usuarios ejerzan estos nuevos derechos.

Las empresas siguen esforzándose por proporcionar los recursos necesarios para ayudar a los usuarios. No es que un día después de la entrada en vigor de la ley de protección de datos vayan a desaparecer por arte de magia todos nuestros problemas de privacidad. Por eso son tan importantes los puntos de atención de la LGPD.

Así podrás entender mejor cómo será en la práctica la Ley General de Protección de Datos:

# 1: Objetivos da Lei de Proteção de Dados

La LGPD no es sólo un documento jurídico; es un pacto social destinado a proteger los derechos de las personas sobre sus datos personales.

La ley pretende garantizar una transparencia total durante el tratamiento de estos datos, exigiendo a las empresas que recojan sólo la información estrictamente necesaria y que la conserven durante el tiempo mínimo requerido.

En la práctica, no es necesario leer el texto oficial de la Ley 13.709 de 14 de agosto para comprender los objetivos de la Ley General de Protección de Datos.

Dentro de nuestros puntos de atención de la LGPD, podemos simplificar esta legislación reconociendo los derechos de los usuarios en relación a los datos personales y garantizando una total transparencia por parte de las plataformas a la hora de tratar estos datos.

Desde este punto de vista práctico de nuestra lista de puntos de atención de la LGPD, queda claro que lo más sensato para todas las organizaciones que prestan servicios, digitales o no, debería ser recopilar únicamente los datos personales que sean necesarios y almacenar esta información sólo durante el tiempo necesario.

De hecho, los artículos de la LGPD se centran exactamente en esta idea.

# 2: Para quem se aplica à LGDP

No importa dónde esté ubicada tu empresa; si ofreces bienes o servicios en Brasil, la LGPD es aplicable. Cumplir la ley no sólo evita cuantiosas multas, sino que refuerza la confianza de los clientes en tu marca.

Es importante destacar en nuestra lista de puntos de atención para la Ley de Protección de Datos que cualquier empresa que venda bienes o servicios localizados en Brasil, independientemente de su región, está sujeta a la normativa.

Al cumplir los requisitos de la LGPD, las empresas evitarán pagar costosas multas al tiempo que mejoran la protección y la confianza en los datos de los clientes.

# 3: A criação de um novo cargo nas empresas

Según la Ley de Protección de Datos, las empresas consideradas responsables de los datos personales de sus usuarios deben delegar la protección de datos en un responsable del tratamiento, que será el encargado de proteger todos los datos personales.

La Ley de Protección de Datos obliga a las empresas a designar un responsable del tratamiento, un profesional formado que será el guardián de la privacidad de los datos. Esta función es crucial para evitar sanciones legales y garantizar que se mantienen las normas de tratamiento de datos.

Es sumamente importante que esta persona reciba formación exclusiva sobre la legislación y las obligaciones relacionadas, y que se amplíen sus conocimientos sobre el tema.

Esto es importante porque toda la organización, como responsable del tratamiento de datos, podría enfrentarse a multas administrativas u otras sanciones legales en los casos en que no se puedan mantener las normas de tratamiento de datos.

# 4: Avaliação dos processos e redução da exposição aos riscos

El GDPR exige un análisis cuidadoso de cómo se utilizan los datos para tomar decisiones empresariales. La exposición a los riesgos debe reducirse al mínimo, y toda información debe tratarse como datos personales, en función del contexto y la finalidad del tratamiento.

Una información que no se considere personal para una organización puede convertirse en información personal si otra empresa obtiene posesión de ella en función del impacto que estos datos puedan tener sobre el individuo.

Todo depende de por qué la organización está tratando los datos. Si una organización procesa datos con el único propósito de identificar a alguien, entonces los datos son, por definición, datos personales y, por tanto, es necesario reducir la exposición a riesgos.

# 5: Adoção do padrão de desenvolvimento Privacy by Design

La Ley de Protección de Datos no es algo que deba considerarse a posteriori, sino que debe integrarse en todas las fases del desarrollo de productos y servicios. Ignorar esto puede dar lugar a sistemas no conformes y a costes significativos para corregir estos problemas.

Entonces, ¿por qué debería importarte la Ley de Protección de Datos?

En primer lugar, porque usted (o la empresa) se preocupa por la privacidad de las personas cuyos datos trata. Y también porque el incumplimiento puede dar mala reputación a su organización y acarrear el pago de multas severas.

Esto significa que es muy importante tener en cuenta los requisitos del GDPR en cada etapa, también en la fase de diseño y al seleccionar, depurar y utilizar sus datos de prueba y copia de seguridad.

De lo contrario, los sistemas no serán compatibles con la legislación. Para corregir estos problemas, es probable que sea necesario llevar a cabo extensas y a veces imposibles reformas, con el coste correspondiente.

Así que tenga en cuenta estos requisitos desde el principio y evite crear deudas técnicas en términos de privacidad y protección de datos.

# 6: Atenção aos subcontratados e parceiros

La LGPD distingue entre encargado del tratamiento (básicamente, la entidad que trata datos personales) y responsable del tratamiento (la entidad que decide los fines y medios de ese tratamiento de datos).

Si eres un controlador, es tu responsabilidad asegurarte de que tus subcontratistas también cumplen la LGPD.

Los responsables del tratamiento están obligados a recurrir a encargados del tratamiento, incluidas las operaciones en la nube pública, que apliquen medidas técnicas y organizativas apropiadas teniendo en cuenta “el estado de la técnica y los costes de aplicación”, así como la naturaleza, el alcance, el contexto y los objetivos del tratamiento.

# 7: Multas aplicadas pela Lei de Proteção de Dados

Las cuantiosas multas que puede imponer la LGPD son bien conocidas. En virtud de la nueva legislación, las sanciones las impone la Autoridad Nacional de Protección de Datos (ANPD).

Según la ley de protección de datos, la multa por el uso incorrecto de información personal es de hasta 50.000.000,00 reales (cincuenta millones de reales) por infracción, o el 2% del volumen de negocios de la persona jurídica privada, grupo o conglomerado en Brasil durante el ejercicio anterior.

Además, las empresas están sujetas a sanciones administrativas adicionales aplicadas por la autoridad nacional, que podrían hacer inviable el negocio debido a la pérdida financiera o poner en peligro el nombre o la marca de la empresa a los ojos del mercado de consumo.

Los puntos de atención de la LGPD son sólo el principio, queda mucho camino por recorrer

Para muchas organizaciones, aún queda mucho trabajo por hacer antes de que la Ley de Protección de Datos se aplique correctamente.

Eval dispone de soluciones para el descubrimiento de datos, el cifrado de aplicaciones, la tokenización de datos, la anonimización, la protección en la nube, el cifrado de bases de datos, el cifrado de big data, la protección de archivos estructurados y no estructurados en servidores de archivos y en la nube, y la gestión de claves para satisfacer diferentes demandas en el ámbito de la seguridad de los datos. Son soluciones para que las empresas cumplan la normativa y estén protegidas contra la fuga de datos.

Eval puede ayudar a su empresa a unificar las operaciones empresariales con la protección y la seguridad de los datos, permitiéndole medir el riesgo en toda la organización para ayudarle a implantar un plan integral de cumplimiento de la LGPD.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004, ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.