GlosarioOperaciones de cumplimiento

RGPD

Respuesta corta

El RGPD (Reglamento (UE) 2016/679) es la ley europea que regula cómo las organizaciones recogen, usan, conservan y protegen los datos personales. Se aplica a cualquier empresa que trate datos de personas en la UE y es aplicable desde el 25 de mayo de 2018. En España se complementa con la LOPDGDD.

Principios clave

Los datos personales deben tratarse de forma lícita y transparente, con fines concretos, limitados a lo necesario, exactos, conservados solo el tiempo imprescindible y protegidos con una seguridad adecuada. La organización debe poder demostrar que cumple, un principio conocido como responsabilidad proactiva.

La seguridad en el RGPD

El artículo 32 exige medidas técnicas y organizativas adecuadas al riesgo, como el cifrado, el control de acceso, la resiliencia y las pruebas periódicas. El artículo 33 obliga a notificar una brecha de datos a la autoridad en 72 horas en la mayoría de los casos. Los contratos con proveedores que tratan datos por cuenta de la empresa deben cumplir el artículo 28.

Quién lo supervisa en España

La AEPD supervisa su cumplimiento en España. Las multas pueden llegar a 20 millones de euros o al 4% de la facturación anual global, la cifra mayor. El texto completo está disponible en EUR-Lex.

RGPD y marcos de seguridad

El RGPD no impone una norma concreta. Muchas empresas usan ISO 27001 para estructurar sus medidas de seguridad, y en el sector público las medidas del ENS respaldan los requisitos de seguridad del RGPD. NIS2 y DORA añaden obligaciones de ciberseguridad al RGPD, no lo sustituyen.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema