Principios clave
Los datos personales deben tratarse de forma lícita y transparente, con fines concretos, limitados a lo necesario, exactos, conservados solo el tiempo imprescindible y protegidos con una seguridad adecuada. La organización debe poder demostrar que cumple, un principio conocido como responsabilidad proactiva.
La seguridad en el RGPD
El artículo 32 exige medidas técnicas y organizativas adecuadas al riesgo, como el cifrado, el control de acceso, la resiliencia y las pruebas periódicas. El artículo 33 obliga a notificar una brecha de datos a la autoridad en 72 horas en la mayoría de los casos. Los contratos con proveedores que tratan datos por cuenta de la empresa deben cumplir el artículo 28.
Quién lo supervisa en España
La AEPD supervisa su cumplimiento en España. Las multas pueden llegar a 20 millones de euros o al 4% de la facturación anual global, la cifra mayor. El texto completo está disponible en EUR-Lex.
RGPD y marcos de seguridad
El RGPD no impone una norma concreta. Muchas empresas usan ISO 27001 para estructurar sus medidas de seguridad, y en el sector público las medidas del ENS respaldan los requisitos de seguridad del RGPD. NIS2 y DORA añaden obligaciones de ciberseguridad al RGPD, no lo sustituyen.




