Cumplimiento · RGPD
Formación en protección de datos para cumplir el RGPD.
El RGPD os obliga a proteger los datos personales con medidas técnicas y organizativas, y a poder demostrarlo. Formar a quien los trata es una de esas medidas. Aquí tienes qué dicen los artículos 32 y 39, qué pasa si falla y qué entregas con LegiLearn.
Qué es
Qué es RGPD y a quién obliga
El Reglamento General de Protección de Datos, el Reglamento (UE) 2016/679, regula cómo se tratan los datos personales en la Unión Europea. No tiene umbral de tamaño ni de sector: si tratáis datos de clientes, empleados o proveedores, os aplica.
Cualquier empresa, cualquier tamaño
Se aplica a todo tratamiento de datos personales automatizado, o en papel si forma parte de un fichero, que haga una empresa u organismo establecido en la UE. También a los de fuera cuando ofrecen bienes o servicios a personas que están en la Unión.
Queda fuera lo que hace una persona en su vida exclusivamente personal o doméstica. Todo lo demás, de la autónoma con una lista de clientes a la multinacional, está dentro.
En España lo completa la Ley Orgánica 3/2018 (LOPDGDD) y lo supervisa la Agencia Española de Protección de Datos (AEPD).
Fuente: Reglamento (UE) 2016/679, arts. 2 y 3.
Y a cada persona que toca datos
Las obligaciones son del responsable del tratamiento, que es vuestra empresa, y del encargado que trata datos por cuenta vuestra. Pero en la práctica los datos los manejan las personas: quien atiende a un cliente, quien hace las nóminas o quien abre un adjunto.
La LOPDGDD sujeta al deber de confidencialidad a «todas las personas que intervengan en cualquier fase» del tratamiento, y ese deber sigue aunque la relación con la empresa haya terminado.
Y el RGPD exige que el responsable cumpla y sea «capaz de demostrarlo»: es la responsabilidad proactiva.
Fuente: Reglamento (UE) 2016/679, art. 5.2; Ley Orgánica 3/2018, art. 5.
Qué exige
Qué exige sobre formación
El RGPD no dice «haz un curso». Pide medidas organizativas adecuadas al riesgo, que quien trata datos siga las instrucciones de la empresa y que el delegado de protección de datos supervise la formación del personal. Lo concretan los artículos 32 y 39.
Art. 32 · Seguridad del tratamiento
El responsable y el encargado aplicarán «medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo». Entre ellas, un proceso para verificar y evaluar con regularidad si esas medidas funcionan (art. 32.1.d).
Y el apartado 4 va directo a la plantilla:
«El responsable y el encargado del tratamiento tomarán medidas para garantizar que cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos personales solo pueda tratar dichos datos siguiendo instrucciones del responsable…»
Para seguir unas instrucciones, primero hay que conocerlas. La formación es la forma de darlas y de poder probar que se han dado.
Fuente: Reglamento (UE) 2016/679, art. 32.
Art. 39.1.b · El delegado supervisa la formación
Entre las funciones mínimas del delegado de protección de datos está supervisar el cumplimiento del reglamento y de las políticas de la empresa, incluida:
«la concienciación y formación del personal que participa en las operaciones de tratamiento»
El artículo 39.1.a le encarga además informar y asesorar a los empleados que tratan datos sobre sus obligaciones.
Si no tenéis delegado, la obligación del artículo 32 sigue siendo vuestra: las medidas organizativas las tiene que poner el responsable, con o sin delegado.
Fuente: Reglamento (UE) 2016/679, art. 39.1.
La AEPD incluye el «establecimiento de medidas de concienciación y formación del personal implicado en las operaciones de tratamiento de datos personales» entre los controles para reducir el riesgo de un tratamiento (Gestión del riesgo y evaluación de impacto en tratamientos de datos personales, junio de 2021, cap. VIII).
Si no se cumple
Qué pasa si no se cumple
No hay una multa por «no formar». Lo que se sanciona es no tener las medidas de seguridad adecuadas al riesgo, o no aplicarlas con la diligencia debida. Y cuando un empleado cae en un phishing y se filtran datos, esa es la pregunta que llega.
Multas del RGPD
- Hasta 10 millones de euros o el 2 % del volumen de negocio anual global, la cifra mayor, por incumplir las obligaciones de los artículos 25 a 39, entre ellas la seguridad del artículo 32.
- Hasta 20 millones de euros o el 4 % por vulnerar los principios del artículo 5, entre ellos la integridad y confidencialidad de los datos.
Para fijar la cuantía, la autoridad tiene en cuenta el grado de responsabilidad «habida cuenta de las medidas técnicas u organizativas» aplicadas según el artículo 32. Tener a la plantilla formada, y poder probarlo, cuenta.
Fuente: Reglamento (UE) 2016/679, art. 83.2.d, 83.4 y 83.5.
En España
La LOPDGDD califica como infracciones graves, que prescriben a los dos años, no adoptar las medidas técnicas y organizativas apropiadas para un nivel de seguridad adecuado al riesgo (art. 73.f) y quebrantarlas por falta de la debida diligencia (art. 73.g).
A las administraciones públicas no se les impone multa: la autoridad declara la infracción, puede ordenar medidas para corregirla y proponer actuaciones disciplinarias (art. 77).
Si hay una brecha
Una violación de seguridad de los datos se notifica a la AEPD sin dilación y, si es posible, en un máximo de 72 horas (RGPD, art. 33).
Fuente: Ley Orgánica 3/2018, arts. 73 y 77; Reglamento (UE) 2016/679, art. 33.
Evidencias
Qué evidencia pide el auditor
Con la responsabilidad proactiva, demostrar que cumplís os toca a vosotros, ante la AEPD, ante un cliente que os audita como encargado o ante vuestro propio delegado. En formación, eso es un plan, un registro por persona y resultados.
| Lo que pide el RGPD | Qué lo demuestra |
|---|---|
| Medidas organizativas adecuadas al riesgo (art. 32.1) | Un plan de formación con calendario y contenidos sobre protección de datos y seguridad. |
| Que el personal siga las instrucciones (art. 32.4) | Un registro por empleado de qué formación ha recibido y cuándo, y su certificado individual. |
| Verificar la eficacia con regularidad (art. 32.1.d) | Las notas de los tests y la evolución de las simulaciones de phishing de una campaña a otra. |
| Supervisión del delegado (art. 39.1.b) | Informes periódicos con el avance de la formación, por empleado y por equipo. |
| Poder demostrarlo (arts. 5.2 y 24.1) | Un informe firmado y con fecha que reúna todo lo anterior. |
LegiLearn
Cómo cubre LegiLearn RGPD
Formamos a quien trata datos, ponemos a prueba lo aprendido con simulaciones y lo dejamos todo por escrito. Detrás hay una consultora que lleva desde 2002 trabajando en protección de datos.
Qué entregas
- Certificado individual. A nombre de cada empleado, con el curso, la fecha y la puntuación del test. Caduca al año y se renueva con los contenidos actualizados.
- Registro de formación por empleado. Quién ha completado cada píldora, cuándo y con qué nota, en tiempo real desde el panel.
- Resultados de las simulaciones. Quién picó en el phishing y cómo evoluciona la plantilla: la verificación regular de eficacia que pide el artículo 32.1.d.
- Informe para la auditoría. Un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo, que podéis pasar a vuestro delegado.
La formación en píldoras con test incluye contenidos como «Datos personales en tu día a día», y las simulaciones de phishing ponen a prueba si la plantilla reconoce un intento de robarle credenciales o datos.
Legitec, consultora de protección de datos
LegiLearn nace dentro de Legitec, que desde 2002 pone el foco en la protección de datos y la seguridad de la información. En el equipo hay delegados de protección de datos, auditores ENS e implantadores ISO 27001.
Lo que un consultor os explicaría en una reunión, vuestra plantilla lo aprende en una píldora de pocos minutos. Y la misma gente que construye la plataforma os acompaña en la auditoría.
Dentro y fuera de la UE
Si sois además entidad NIS2, la formación en ciberseguridad os sirve para las dos normas. Si tratáis datos en Latinoamérica, mira qué piden las leyes de protección de datos de cada país. Y la comparativa completa está en cumplimiento normativo.
Preguntas frecuentes
Preguntas frecuentes sobre el RGPD
Lo que más nos preguntan sobre la formación en protección de datos. Si tu duda no está aquí, escríbenos.
-
¿Sirve para cumplir con ENS, NIS2 o ISO 27001?
Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.
-
¿El RGPD obliga a formar a los empleados en protección de datos?
No lo dice con esas palabras, pero lo pide. El artículo 32 obliga a aplicar medidas técnicas y organizativas adecuadas al riesgo y a garantizar que quien tiene acceso a datos personales solo los trate siguiendo las instrucciones de la empresa. El artículo 39.1.b encarga al delegado de protección de datos supervisar «la concienciación y formación del personal». Y por la responsabilidad proactiva del artículo 5.2 tenéis que poder demostrarlo: para eso sirven los certificados individuales.
-
¿Hay que formar a la plantilla si no tenemos delegado de protección de datos?
Sí. El artículo 32 del RGPD obliga al responsable y al encargado del tratamiento con o sin delegado. El delegado supervisa la formación cuando existe, pero las medidas organizativas, y la formación entre ellas, son responsabilidad de la empresa.
-
¿Qué multa puede poner la AEPD si la plantilla no está formada?
No hay una multa por no formar. Lo que se sanciona es no tener medidas de seguridad adecuadas al riesgo o no aplicarlas con la diligencia debida, que la LOPDGDD califica como infracción grave (art. 73.f y 73.g). El RGPD fija para esas infracciones hasta 10 millones de euros o el 2 % del volumen de negocio anual global, la cifra mayor. Y al fijar la cuantía se tienen en cuenta las medidas técnicas y organizativas que se habían aplicado.
Blog
Para seguir leyendo
Artículos que sirven de material para formar a quien trata datos personales.
-
Teletrabajo seguro
Datos de la empresa fuera de la oficina y en la Wi-Fi pública.
-
La regla de backup 3-2-1-1-0
Copias de seguridad frente al ransomware.
-
Adiós a las contraseñas
Guía práctica de passkeys para empresas.
Prueba LegiLearn en tu empresa.
Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.