Cumplimiento · RGPD

Formación en protección de datos para cumplir el RGPD.

El RGPD os obliga a proteger los datos personales con medidas técnicas y organizativas, y a poder demostrarlo. Formar a quien los trata es una de esas medidas. Aquí tienes qué dicen los artículos 32 y 39, qué pasa si falla y qué entregas con LegiLearn.

Primera campaña gratis

Qué es

Qué es RGPD y a quién obliga

El Reglamento General de Protección de Datos, el Reglamento (UE) 2016/679, regula cómo se tratan los datos personales en la Unión Europea. No tiene umbral de tamaño ni de sector: si tratáis datos de clientes, empleados o proveedores, os aplica.

Cualquier empresa, cualquier tamaño

Se aplica a todo tratamiento de datos personales automatizado, o en papel si forma parte de un fichero, que haga una empresa u organismo establecido en la UE. También a los de fuera cuando ofrecen bienes o servicios a personas que están en la Unión.

Queda fuera lo que hace una persona en su vida exclusivamente personal o doméstica. Todo lo demás, de la autónoma con una lista de clientes a la multinacional, está dentro.

En España lo completa la Ley Orgánica 3/2018 (LOPDGDD) y lo supervisa la Agencia Española de Protección de Datos (AEPD).

Fuente: Reglamento (UE) 2016/679, arts. 2 y 3.

Y a cada persona que toca datos

Las obligaciones son del responsable del tratamiento, que es vuestra empresa, y del encargado que trata datos por cuenta vuestra. Pero en la práctica los datos los manejan las personas: quien atiende a un cliente, quien hace las nóminas o quien abre un adjunto.

La LOPDGDD sujeta al deber de confidencialidad a «todas las personas que intervengan en cualquier fase» del tratamiento, y ese deber sigue aunque la relación con la empresa haya terminado.

Y el RGPD exige que el responsable cumpla y sea «capaz de demostrarlo»: es la responsabilidad proactiva.

Fuente: Reglamento (UE) 2016/679, art. 5.2; Ley Orgánica 3/2018, art. 5.

Qué exige

Qué exige sobre formación

El RGPD no dice «haz un curso». Pide medidas organizativas adecuadas al riesgo, que quien trata datos siga las instrucciones de la empresa y que el delegado de protección de datos supervise la formación del personal. Lo concretan los artículos 32 y 39.

Art. 32 · Seguridad del tratamiento

El responsable y el encargado aplicarán «medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo». Entre ellas, un proceso para verificar y evaluar con regularidad si esas medidas funcionan (art. 32.1.d).

Y el apartado 4 va directo a la plantilla:

«El responsable y el encargado del tratamiento tomarán medidas para garantizar que cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos personales solo pueda tratar dichos datos siguiendo instrucciones del responsable…»

Para seguir unas instrucciones, primero hay que conocerlas. La formación es la forma de darlas y de poder probar que se han dado.

Fuente: Reglamento (UE) 2016/679, art. 32.

Art. 39.1.b · El delegado supervisa la formación

Entre las funciones mínimas del delegado de protección de datos está supervisar el cumplimiento del reglamento y de las políticas de la empresa, incluida:

«la concienciación y formación del personal que participa en las operaciones de tratamiento»

El artículo 39.1.a le encarga además informar y asesorar a los empleados que tratan datos sobre sus obligaciones.

Si no tenéis delegado, la obligación del artículo 32 sigue siendo vuestra: las medidas organizativas las tiene que poner el responsable, con o sin delegado.

Fuente: Reglamento (UE) 2016/679, art. 39.1.

La AEPD incluye el «establecimiento de medidas de concienciación y formación del personal implicado en las operaciones de tratamiento de datos personales» entre los controles para reducir el riesgo de un tratamiento (Gestión del riesgo y evaluación de impacto en tratamientos de datos personales, junio de 2021, cap. VIII).

Si no se cumple

Qué pasa si no se cumple

No hay una multa por «no formar». Lo que se sanciona es no tener las medidas de seguridad adecuadas al riesgo, o no aplicarlas con la diligencia debida. Y cuando un empleado cae en un phishing y se filtran datos, esa es la pregunta que llega.

Multas del RGPD

  • Hasta 10 millones de euros o el 2 % del volumen de negocio anual global, la cifra mayor, por incumplir las obligaciones de los artículos 25 a 39, entre ellas la seguridad del artículo 32.
  • Hasta 20 millones de euros o el 4 % por vulnerar los principios del artículo 5, entre ellos la integridad y confidencialidad de los datos.

Para fijar la cuantía, la autoridad tiene en cuenta el grado de responsabilidad «habida cuenta de las medidas técnicas u organizativas» aplicadas según el artículo 32. Tener a la plantilla formada, y poder probarlo, cuenta.

Fuente: Reglamento (UE) 2016/679, art. 83.2.d, 83.4 y 83.5.

En España

La LOPDGDD califica como infracciones graves, que prescriben a los dos años, no adoptar las medidas técnicas y organizativas apropiadas para un nivel de seguridad adecuado al riesgo (art. 73.f) y quebrantarlas por falta de la debida diligencia (art. 73.g).

A las administraciones públicas no se les impone multa: la autoridad declara la infracción, puede ordenar medidas para corregirla y proponer actuaciones disciplinarias (art. 77).

Si hay una brecha

Una violación de seguridad de los datos se notifica a la AEPD sin dilación y, si es posible, en un máximo de 72 horas (RGPD, art. 33).

Fuente: Ley Orgánica 3/2018, arts. 73 y 77; Reglamento (UE) 2016/679, art. 33.

Evidencias

Qué evidencia pide el auditor

Con la responsabilidad proactiva, demostrar que cumplís os toca a vosotros, ante la AEPD, ante un cliente que os audita como encargado o ante vuestro propio delegado. En formación, eso es un plan, un registro por persona y resultados.

Qué pide el RGPD sobre formación y qué evidencia lo demuestra
Lo que pide el RGPDQué lo demuestra
Medidas organizativas adecuadas al riesgo (art. 32.1)Un plan de formación con calendario y contenidos sobre protección de datos y seguridad.
Que el personal siga las instrucciones (art. 32.4)Un registro por empleado de qué formación ha recibido y cuándo, y su certificado individual.
Verificar la eficacia con regularidad (art. 32.1.d)Las notas de los tests y la evolución de las simulaciones de phishing de una campaña a otra.
Supervisión del delegado (art. 39.1.b)Informes periódicos con el avance de la formación, por empleado y por equipo.
Poder demostrarlo (arts. 5.2 y 24.1)Un informe firmado y con fecha que reúna todo lo anterior.

LegiLearn

Cómo cubre LegiLearn RGPD

Formamos a quien trata datos, ponemos a prueba lo aprendido con simulaciones y lo dejamos todo por escrito. Detrás hay una consultora que lleva desde 2002 trabajando en protección de datos.

Qué entregas

  • Certificado individual. A nombre de cada empleado, con el curso, la fecha y la puntuación del test. Caduca al año y se renueva con los contenidos actualizados.
  • Registro de formación por empleado. Quién ha completado cada píldora, cuándo y con qué nota, en tiempo real desde el panel.
  • Resultados de las simulaciones. Quién picó en el phishing y cómo evoluciona la plantilla: la verificación regular de eficacia que pide el artículo 32.1.d.
  • Informe para la auditoría. Un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo, que podéis pasar a vuestro delegado.

La formación en píldoras con test incluye contenidos como «Datos personales en tu día a día», y las simulaciones de phishing ponen a prueba si la plantilla reconoce un intento de robarle credenciales o datos.

Legitec, consultora de protección de datos

LegiLearn nace dentro de Legitec, que desde 2002 pone el foco en la protección de datos y la seguridad de la información. En el equipo hay delegados de protección de datos, auditores ENS e implantadores ISO 27001.

Lo que un consultor os explicaría en una reunión, vuestra plantilla lo aprende en una píldora de pocos minutos. Y la misma gente que construye la plataforma os acompaña en la auditoría.

Dentro y fuera de la UE

Si sois además entidad NIS2, la formación en ciberseguridad os sirve para las dos normas. Si tratáis datos en Latinoamérica, mira qué piden las leyes de protección de datos de cada país. Y la comparativa completa está en cumplimiento normativo.

Preguntas frecuentes

Preguntas frecuentes sobre el RGPD

Lo que más nos preguntan sobre la formación en protección de datos. Si tu duda no está aquí, escríbenos.

  • ¿Sirve para cumplir con ENS, NIS2 o ISO 27001?

    Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.

  • ¿El RGPD obliga a formar a los empleados en protección de datos?

    No lo dice con esas palabras, pero lo pide. El artículo 32 obliga a aplicar medidas técnicas y organizativas adecuadas al riesgo y a garantizar que quien tiene acceso a datos personales solo los trate siguiendo las instrucciones de la empresa. El artículo 39.1.b encarga al delegado de protección de datos supervisar «la concienciación y formación del personal». Y por la responsabilidad proactiva del artículo 5.2 tenéis que poder demostrarlo: para eso sirven los certificados individuales.

  • ¿Hay que formar a la plantilla si no tenemos delegado de protección de datos?

    Sí. El artículo 32 del RGPD obliga al responsable y al encargado del tratamiento con o sin delegado. El delegado supervisa la formación cuando existe, pero las medidas organizativas, y la formación entre ellas, son responsabilidad de la empresa.

  • ¿Qué multa puede poner la AEPD si la plantilla no está formada?

    No hay una multa por no formar. Lo que se sanciona es no tener medidas de seguridad adecuadas al riesgo o no aplicarlas con la diligencia debida, que la LOPDGDD califica como infracción grave (art. 73.f y 73.g). El RGPD fija para esas infracciones hasta 10 millones de euros o el 2 % del volumen de negocio anual global, la cifra mayor. Y al fijar la cuantía se tienen en cuenta las medidas técnicas y organizativas que se habían aplicado.

Blog

Para seguir leyendo

Artículos que sirven de material para formar a quien trata datos personales.

Prueba LegiLearn en tu empresa.

Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.

Primera campaña gratis