esfera esfera
En esta Obra, se ha procedido a elaborar aquellas cuestiones que componen el temario del llamado “DOMINIO 3”, y en las que en aras de facilitar la tarea de estudio del futuro DPD/DPO, se ha acompañado a las mismas de una documentación básica, que facilita al mismo, el mejor y más práctica comprensión de aquellas cuestiones que integran este “DOMINIO 3”.
LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 3
esfera
Todo el Derecho
La presente Obra, trata de proporcionar un instrumento de trabajo práctico y eficaz para aquellos que quieran superar con éxito el Curso de Delegado de Protección de Datos (DPD/DPO). La rigurosidad con que están concebidas las pruebas, exige una alta preparación por parte del alumno, que debe conocer en profundidad el contenido del programa homologado por la AEPD para el acceso a esta nueva titulación, donde prima el conocimiento exhaustivo de la normativa vigente, y en el que es fundamental, por tanto, el conocimiento del Reglamento General de Protección de datos, de la Ley Orgánica 3/2018, de 5 de diciembre, y de aquellas otras normas de carácter complementario, pero que son muy especializadas en este ámbito de actuación.
Javier Puyol Carlos Franco
Todo el Derecho
LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 3 Javier Puyol Carlos Franco
esfera
Todo el Derecho
LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio III
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
Ana Cañizares Laso
Catedrática de Derecho Civil de la Universidad de Málaga
Jorge A. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José Ramón Cossío Díaz
Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
Eduardo Ferrer Mac-Gregor Poisot
Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González
Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Ángel M. López
y
López
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente Sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Javier
de
Lucas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Víctor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Angelika Nussberger
Jueza del Tribunal Europeo de Derechos Humanos. Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)
Héctor Olasolo Alonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Tomás S. Vives Antón
Catedrático de Derecho Penal de la Universidad de Valencia
Ruth Zimmerling
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio III
JAVIER PUYOL CARLOS FRANCO BLANCO
tirant lo blanch Valencia, 2020
Copyright ® 2020 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Javier Puyol
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-1336-573-2 MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
Índice general 3. DOMINIO. TÉCNICAS PARA GARANTIZAR EL CUMPLIMIENTO DE LA NORMATIVA DE PROTECCIÓN DE DATOS 3.1. LA AUDITORÍA DE PROTECCIÓN DE DATOS......................................................... 11 3.1.1. El proceso de auditoría. Cuestiones generales y aproximación a la auditoría. Características básicas de la Auditoría......................................................................... 11 3.1.1.1. Referencias legislativas................................................................................... 11 3.1.1.2. Características básicas.................................................................................... 16 3.1.1.3. Otras consideraciones de una auditoría de cumplimiento en protección de datos....................................................................................................................... 17 3.1.1.4. Fases de un proyecto de auditoría................................................................ 18 3.1.2. Elaboración del informe de auditoría.......................................................................... 19 3.1.2.1. Importancia del informe de auditoría........................................................ 19 3.1.2.2. Aspectos básicos del informe de auditoría................................................. 21 a) Inventario. Segunda fase del proyecto................................................. 21 b) Verificación. Tercera fase del proyecto................................................ 24 c) Contenido. Elaboración del informe final. Cuarta fase del Proyecto........................................................................................................... 25 d) Criterios orientadores para la evaluación de las medidas correctoras. 27 3.1.2.3. Resolución de las lagunas interpretativas................................................... 27 a) Aplicación de los principios inspiradores de la reforma.................. 27 b) Ponderación de los principios constitucionales y los bienes jurídicos yuxtapuestos...................................................................................... 29 c) Estas técnicas deberán ser aplicadas también respecto de las leyes estatales y otros antecedentes................................................................ 30 d) Aplicación analógica de otros sectores................................................ 30 e) Criterios orientativos de las normas de calidad................................. 31 3.1.3. Ejecución y seguimiento de acciones correctoras...................................................... 31 3.1.3.1. Introducción.................................................................................................... 31 3.1.3.2. Propósito.......................................................................................................... 33 3.1.3.3. Correcciones y acciones correctivas............................................................... 33 3.1.3.3.1. Acción correctiva...................................................................... 33 3.1.3.3.2. No conformidades y correcciones......................................... 34 3.1.3.3.3. Acciones correctivas................................................................. 34 3.1.3.3.4. Aplicación de medidas correctivas........................................ 34 3.1.3.4. Validez y gestión documental....................................................................... 35 3.1.3.5. Formulario por cada acción correctiva....................................................... 36 3.1.3.5.1. Ejemplo de formulario de acción correctiva........................ 36 3.2. Auditoría de sistemas de información........................................................................................ 36 3.2.1. La Función de la Auditoría en los Sistemas de información. Conceptos básicos. Estándares y Directrices de Auditoría de SI............................................................... 36 3.2.1.1. Introducción.................................................................................................... 36 3.2.1.2. La Auditoría..................................................................................................... 37
8
Índice general
3.2.1.3. Carácter interdisciplinar de la auditoría informática.............................. 38 3.2.1.4. Objetivos.......................................................................................................... 40 3.2.1.5. Pasos para realizar una auditoría informática........................................... 41 3.2.1.6. Controles.......................................................................................................... 52 3.2.1.7. Conclusiones................................................................................................... 53 3.2.1.8. Anexo 1. Estándares....................................................................................... 53 3.2.1.8.1. Ejemplos de diferentes metodologías................................... 53 3.2.2. Control interno y mejora continua. Buenas prácticas. Integración de la auditoría de protección de datos en la auditoría de SI......................................................... 55 3.2.2.1. Introducción.................................................................................................... 55 3.2.2.2. Importancia del ciclo de mejora continua................................................. 55 3.2.2.3. El ciclo de gestión........................................................................................... 56 3.2.2.4. Correspondencia entre el sistema de control interno y las fases del modelo PDCA................................................................................................ 57 3.2.2.4.1. Fase 1. Plan (Planificar)........................................................... 57 3.2.2.4.2. Fase 2. Do (Hacer).................................................................... 57 3.2.2.4.3. Fase 3. Check (Verificar)......................................................... 58 3.2.2.4.4. Fase 4. Act (Actuar).................................................................. 58 3.2.2.4.5. Ciclos sucesivos......................................................................... 59 3.2.2.5. La monitorización continua del control.................................................... 60 3.2.2.5.1. Selección de controles.............................................................. 60 3.2.2.5.2. Diseño de reglas de supervisión automáticas...................... 61 3.2.3. Planificación, ejecución y seguimiento........................................................................ 61 3.2.3.1. Metodología de una auditoría de sistemas................................................. 61 3.2.3.1.1. Definición y alcance de los objetivos.................................... 62 3.2.3.1.2. Estudio inicial del entorno...................................................... 62 3.2.3.1.3. Asignación de recursos necesarios......................................... 62 3.2.3.1.4. Ejecución de las tareas propias de la auditoría.................... 63 3.2.3.1.5. Elaboración del informe.......................................................... 63 3.2.3.2. Objetivos habituales de una auditoría de sistemas................................... 64 3.2.3.2.1. Análisis de vulnerabilidades.................................................... 64 3.2.3.2.2. Resolución de las vulnerabilidades........................................ 64 3.2.3.2.3. Planificación de respuesta de incidentes.............................. 65 3.2.3.2.4. La seguridad como proceso continuo................................... 65 3.3. LA GESTIÓN DE LA SEGURIDAD DE LOS TRATAMIENTOS............................. 65 3.3.1. Esquema Nacional de Seguridad, ISO/IEC 27001:2013 (UNE ISO/IEC 27001:2014: Requisitos de Sistemas de Gestión de Seguridad de la Información, SGSI)........................................................................................................................ 65 3.3.1.1. Esquema Nacional de Seguridad................................................................. 65 3.3.1.2. Objetivos del ENS.......................................................................................... 66 3.3.1.3. Contenido del ENS........................................................................................ 66 3.3.1.4. Herramientas del ENS................................................................................... 67 3.3.1.5. Sistema de gestión de seguridad de la información.................................. 67 3.3.1.6. Objetivos y beneficios de un SGSI.............................................................. 68 3.3.1.7. Plan de implantación del SGSI.................................................................... 68 3.3.1.8. Requisitos y factores de éxito del SGSI...................................................... 69
Índice general
9
3.3.2. Gestión de la Seguridad de los Activos. Seguridad lógica y en los procedimientos. Seguridad aplicada a las TI y a la documentación.............................................. 70 3.3.2.1. Introducción.................................................................................................... 70 3.3.2.2. Clasificación de las medidas de seguridad lógicas.................................... 70 3.3.2.3. Algunos ejemplos de medidas y procedimientos de seguridad............. 70 3.3.2.4. Control de Acceso.......................................................................................... 73 3.3.2.4.1. La gestión de Identidades (IAM).......................................... 75 3.3.2.5. Conclusiones................................................................................................... 75 3.3.3. Recuperación de desastres y continuidad del negocio. Protección de los activos técnicos y documentales. Planificación y gestión de la Recuperación de Desastres.. 76 3.3.3.1. Introducción.................................................................................................... 76 3.3.3.2. Objetivos.......................................................................................................... 76 3.3.3.3. Implementación y mantenimiento-ISO22301........................................ 76 3.3.3.4. Contenido de la ISO-22301........................................................................ 77 3.4. OTROS CONOCIMIENTOS................................................................................................. 78 3.4.1. El Cloud Computing......................................................................................................... 78 3.4.1.1. Definición........................................................................................................ 78 3.4.1.2. Ventajas e inconvenientes.............................................................................. 79 3.4.1.3. Tipos de nube.................................................................................................. 80 3.4.1.3.1. Nube pública.............................................................................. 80 3.4.1.3.2. Nube privada.............................................................................. 81 3.4.1.3.3. Nube híbrida.............................................................................. 81 3.4.1.4. Modalidades de servicio................................................................................ 81 3.4.1.5. Legislación y elementos del contrato.......................................................... 82 3.4.1.6. Cloud Computing y protección de datos.................................................... 84 3.4.1.7. Situaciones frecuentes.................................................................................... 85 3.4.1.7.1. Transferencias internacionales............................................... 85 3.4.1.7.2. Calidad de los servicios Cloud................................................ 85 3.4.2. Los Smartphones y la protección de datos.................................................................. 88 3.4.2.1. Introducción.................................................................................................... 88 3.4.2.2. Evolución de los terminales móviles........................................................... 88 3.4.2.3. La protección de datos en los Smartphones.............................................. 89 3.4.2.4. Riesgos relativos a la protección de datos en nuestros Smartphones... 90 3.4.2.5. Medidas de seguridad aplicables.................................................................. 90 3.4.3. Internet de las cosas (IoT).............................................................................................. 92 3.4.3.1. Introducción.................................................................................................... 92 3.4.3.2. Legislación vigente......................................................................................... 92 3.4.3.3. Monitorización y Perfilado........................................................................... 93 3.4.3.4. RGPD e IoT..................................................................................................... 93 3.4.4. Big Data y elaboración de perfiles................................................................................. 94 3.4.4.1. Definición........................................................................................................... 94 3.4.4.1.1. Ventajas, inconvenientes y características............................. 95 3.4.4.1.2. Legislación y elementos del contrato.................................... 96 3.4.5. Redes sociales.................................................................................................................... 98 3.4.5.1. Introducción.................................................................................................... 98 3.4.5.2. Protección de datos en las Redes Sociales.................................................. 98 3.4.6. Tecnologías de seguimiento de usuario....................................................................... 99
10
Índice general
3.4.6.1. Introducción.................................................................................................... 99 3.4.6.2. Las tecnologías de seguimiento................................................................... 100 3.4.6.3. Requisitos y procedimientos........................................................................ 100 3.4.7. Blockchain y últimas tecnologías.................................................................................. 101 3.4.7.1. Introducción.................................................................................................... 101 3.4.7.2. Qué es el Blockchain, funcionamiento y ventajas.................................... 101 3.4.7.3. El Blockchain vs el RGPD............................................................................ 102
ANEXO Cloud Computing: retos y Oportunidades. ONTSI.............................................................. 107 Opinion 05/2012 on Cloud Computing. Grupo de Trabajo del Artículo 29. Directiva 95/46/CE..................................................................................................................... 451 03. Opinion 2/2015 on C-SIG Code Of Conduct on Cloud Computing.................................... 481 04. Guidelines of the use of cloud computing service by de European instituons and bodies...... 495 05. Los dispositivos móviles............................................................................................................... 551 06. Dispositivos móviles personales para uso profesional (BYOD). Una guía de aproximación para el empresario. INCIBE.............................................................................................. 557 07. El Instituto Nacional de Ciberseguridad recuerda que los dispositivos móviles también están en el punto de mira de los ciberdelincuentes. INCIBE.............................................. 565 08. Guía para proteger y usar de forma segura su móvil. INTECO.......................................... 569 09. “Del Internet de las cosas al Internet de los cuerpos”. Javier Puyol. Confilegal................ 591 10. Opinion 8/2014 on the on Recent Developments on the Internet of Things. Grupo de Trabajo del Artículo 29 Directiva 95/46/CE......................................................................... 599 11. CCN-CERT BP/05. Internet de las cosas............................................................................... 625 12. Si usas Big Data que sea respetando la privacidad de tus clientes. INCIBE..................... 651 13. Minería de datos, Big Data y Seguridad. INCIBE................................................................. 657 14. Thinking in Big (Data) y la seguridad industrial. INCIBE.................................................. 663 15. WP 251 Guidelines on Automated individual decisión-making and Profiling for the purposes of Regulation 2016/679....................................................................................................... 669 16. Riesgos de la utilización de redes sociales en la organización. INCIBE............................ 705 17. Ciberseguridad y la identidad online de tu empresa. INCIBE............................................ 711 18. Web tracking e identificación de usuarios en Internet. INCIBE......................................... 715 19. Construyendo comunicaciones seguras. Blockchain en la industria 4.0. INCIBE.......... 727 20. ¿Protege blockchain mi información personal?. Jesús Díaz Vico. INCIBE....................... 733 21. ¿Qué son los “smart contracts”: cinco preguntas clave. BBVA............................................. 739 22. Guía sobre el uso de las Cookies AEPD................................................................................... 747 01. 02.
3. DOMINIO. TÉCNICAS PARA GARANTIZAR EL CUMPLIMIENTO DE LA NORMATIVA DE PROTECCIÓN DE DATOS 3.1. LA AUDITORÍA DE PROTECCIÓN DE DATOS 3.1.1. El proceso de auditoría. Cuestiones generales y aproximación a la auditoría. Características básicas de la Auditoría 3.1.1.1. Referencias legislativas
¿Es la auditoría una de las medidas de seguridad más importantes, por su carácter probatorio y de mejora? Sí, la auditoría una de las medidas de seguridad más importantes, por su carácter probatorio y de mejora. ¿Encontramos en la legislación el desarrollo equivalente a la importancia que puede tener las auditorías en un entorno en el que las organizaciones deben proceder a la autogestión de las medidas técnicas y organizativas en la utilización de los datos personales en sus diferentes procesos y tratamientos? No, no encontramos en la legislación el desarrollo equivalente a la importancia que puede tener las auditorías en un entorno en el que las organizaciones deben proceder a la autogestión de las medidas técnicas y organizativas en la utilización de los datos personales en sus diferentes procesos y tratamientos.
12
Carlos Franco y Javier Puyol
¿Cuáles son las referencias que hace el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos)? Las referencias que hace el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos) son: El Artículo 28.3.h del Reglamento (UE) 2016/679 relativo al contrato que regula los encargos de tratamiento, a estos efectos señala lo siguiente: “El tratamiento por el encargado se regirá por un contrato u otro acto jurídico con arreglo al Derecho de la Unión o de los Estados miembros, que vincule al encargado respecto del responsable y establezca el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales y categorías de interesados, y las obligaciones y derechos del responsable. Dicho contrato o acto jurídico estipulará, en particular, que el encargado: h) pondrá a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente artículo, así como para permitir y contribuir a la realización de auditorías, incluidas inspecciones, por parte del responsable o de otro auditor autorizado por dicho responsable”
¿Cuáles son, como mínimo, las funciones del Delegado de Protección de Datos a efectos del Dominio 3 establecidas por el Reglamento General de Protección de Datos? El artículo 39.1.b) del RGPD establece que supervisará el cumplimiento de lo dispuesto en el presente Reglamento, de otras disposiciones de protección de datos de la Unión o de los estados miembros y de las políticas del responsable o del encargado del tratamiento en materia de protección de datos personales, incluida la asignación de responsabilidades, la concienciación y formación del personal que participa en las operaciones de tratamiento y las auditorías correspondientes. El artículo 47.2 del RGPD, dicta que las normas corporativas vinculantes mencionadas en el apartado 1 especificarán, como mínimo, los mecanismos establecidos dentro del grupo empresarial o de la unión de empresas dedicadas a una actividad económica conjunta para garantizar la verificación del cumplimiento de las normas corporativas vinculantes. Dichos mecanismos incluirán auditorías de protección de datos y métodos para garantizar acciones correctivas para proteger los derechos del interesado. Los resultados de dicha verificación deberían comunicarse a la persona o entidad a que se refiere la letra h) y al consejo de administración de la empresa que controla
Abogados y DPO/DPD
13
un grupo empresarial, o de la unión de empresas dedicadas a una actividad económica conjunta, y ponerse a disposición de la autoridad de control competente que lo solicite. ¿Cuáles son, como mínimo, las funciones del Delegado de Protección de Datos a efectos del Dominio 3 establecidas por el Real Decreto 1720/2007, de 21 de diciembre, relativo al informe de auditoría? El artículo 96 del Real Decreto 1720/2007, de 21 de diciembre relativo al informe de auditoría, aunque ya derogado, afirmaba que a partir del nivel medio los sistemas de información e instalaciones de tratamiento y almacenamiento de datos se someterán, al menos cada dos años, a una auditoría interna o externa que verifique el cumplimiento del presente título. ¿Cuándo debe realizarse con carácter extraordinario una auditoría? Con carácter extraordinario deberá realizarse una auditoría siempre que se realicen modificaciones sustanciales en el sistema de información que puedan repercutir en el cumplimiento de las medidas de seguridad implantadas con el objeto de verificar la adaptación, adecuación y eficacia de estas. Esta auditoría inicia el cómputo de dos años señalado en el párrafo anterior al que se ha hecho alusión. ¿Qué deberá dictaminar el informe de auditoría? El informe de auditoría deberá dictaminar: a) Sobre la adecuación de las medidas y controles a la Ley y su desarrollo reglamentario, b) Identificar sus deficiencias c) Proponer las medidas correctoras o complementarias necesarias. d) Y deberá, igualmente, incluir los datos, hechos y observaciones en que se basen los dictámenes alcanzados y las recomendaciones propuestas ¿Los informes de auditoría serán analizados por el responsable de seguridad competente, que elevará las conclusiones al responsable del fichero o tratamiento para que adopte las medidas correctoras adecuadas y quedarán a disposición de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control de las comunidades autónomas? Sí. Los informes de auditoría serán analizados por el responsable de seguridad competente, que elevará las conclusiones al responsable del fichero o tratamiento para que adopte las medidas correctoras adecuadas y quedarán a disposición de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control de las comunidades autónomas.
14
Carlos Franco y Javier Puyol
¿Es una exigencia, al amparo del artículo 96 del Real Decreto 1720/2007, la recogida de las pruebas de los hechos en los que se basara el informe, porque luego las auditorías quedan a disposición de la Agencia de Protección de Datos? Sí. En este punto conviene destacar una exigencia al amparo del artículo 96 del Real Decreto 1720/2007, de recoger pruebas de los hechos en los que se basara el informe, porque luego las auditorías quedaban a disposición de la Agencia de Protección de Datos. A diferencia de lo que ocurría respecto del artículo 110, que sólo requería que la auditoría “verifique el cumplimiento del presente título”, respecto de las medidas de seguridad de nivel medio. ¿Parece que está más acorde con la “cultura de cumplimiento” el consignar en los informes las evidencias probatorias relativas a los datos, hechos y observaciones en los que se basen los dictámenes, y no sólo dejar constancia de la verificación, con la correspondiente coletilla de “sin salvedades”, o en términos ISO/UNE con o sin “conformidad”? Si. Efectivamente. Debido al régimen sancionador del Reglamento Europeo, y hasta que se vaya consolidando las prácticas autorizadas por la Agencia y Tribunales, parece que está más acorde con la “cultura de cumplimiento” el consignar en los informes las evidencias probatorias relativas a los datos, hechos y observaciones en los que se basen los dictámenes, y no sólo dejar constancia de la verificación, con la correspondiente coletilla de “sin salvedades”, o en términos ISO/UNE con o sin “conformidad”. ¿Las conclusiones tienen que estar sustentadas en evidencias suficientes y adecuadas, y si no se pueden obtener las evidencias, ya que no podríamos emitir informe, o al hacerlo deberíamos incluir “limitaciones” en el apartado correspondiente y en las conclusiones? Sí. Por tanto, las conclusiones tienen que estar sustentadas en evidencias suficientes y adecuadas, y si no se pueden obtener las evidencias, no podríamos emitir informe, o al hacerlo deberíamos incluir “limitaciones” en el apartado correspondiente y en las conclusiones. ¿Nos tenemos que remitir a la Instrucción 1/1995, de 1 de marzo, de la Agencia de Protección de Datos, relativa a prestación de servicios de información sobre solvencia patrimonial y crédito, para ampliar información de alcance de estas auditorías, aunque sea en este sector? Si. Nos tenemos que remitir a la Instrucción 1/1995, de 1 de marzo, de la Agencia de Protección de Datos, relativa a prestación de servicios de información sobre solvencia patrimonial y crédito, para ampliar información de alcance de estas auditorías, aunque sea en este sector.
Abogados y DPO/DPD
15
¿Qué otros elementos del informe de auditoría pudieran ser relevantes como antecedentes se regulan en su Capítulo II Medidas de seguridad Norma Cuarta? ¿Cuál es la forma de comprobación? Afirmativamente. Otros elementos del informe de auditoría que pudieran ser relevantes como antecedentes se regulan en su Capítulo II Medidas de seguridad Norma cuarta. Forma de comprobación. La implantación, idoneidad y eficacia de dichas medidas se acreditará mediante la realización de una auditoría, proporcionada a) a la naturaleza, b) volumen c) y características de los datos personales almacenados y tratados, y la remisión del informe final de la misma a la Agencia de Protección de Datos. ¿Quién puede realizar la auditoría? La auditoría podrá ser realizada: a) Por el departamento de auditoría interna del responsable del fichero, si cuenta con un departamento formalmente constituido, profesionalmente cualificado e independiente del órgano responsable del tratamiento y gestión de los datos. b) Por un auditor externo, profesionalmente cualificado e independiente del responsable del fichero. ¿Sobre qué debe dictaminar el informe de auditoría? El informe de auditoría deberá dictaminar sobre: a) La adecuación de las medidas y controles destinados a garantizar la integridad y confidencialidad de los datos personales almacenados o tratados, b) Identificar sus deficiencias o insuficiencias y proponer las medidas correctoras o complementarias necesarias. c) Deberá, igualmente, incluir los datos, hechos y observaciones en que se basan los dictámenes alcanzados y recomendaciones propuestas. ¿Los sistemas que almacenen o procesen información relativa al cumplimiento o incumplimiento de obligaciones dinerarias deberán someterse a una nueva auditoría tras la adopción de las medidas específicas que, en su caso, la Agencia determine, a resultas del informe inicial de auditoría? Sí. Adicionalmente, los sistemas que almacenen o procesen información relativa al cumplimiento o incumplimiento de obligaciones dinerarias deberán someterse a una
16
Carlos Franco y Javier Puyol
nueva auditoría tras la adopción de las medidas específicas que, en su caso, la Agencia determine, a resultas del informe inicial de auditoría. En todo caso, dichos sistemas deberán ser auditados periódicamente, a intervalos no mayores de dos años. ¿Sigue estando vigente el Real Decreto 428/1993, de 26 de marzo, por el que se aprueba el Estatuto de la Agencia de Protección de Datos? Si. Efectivamente sigue estando vigente el Real Decreto 428/1993, de 26 de marzo, por el que se aprueba el Estatuto de la Agencia de Protección de Datos. Establece a su vez en su artículo 28 relativo a las funciones inspectoras de la Agencia que compete, en particular, a la Inspección de Datos efectuar inspecciones, periódicas o circunstanciales, de oficio o a instancia de los afectados, de cualesquiera ficheros, de titularidad pública o privada, en los locales en los que se hallen los ficheros y los equipos informáticos correspondientes, y a tal efecto podrá: e) Realizar auditorías en los sistemas informáticos con miras a determinar su conformidad con las disposiciones de la Ley Orgánica 5/1992. 3.1.1.2. Características básicas
¿Cuáles son los extremos básicos de una auditoría? Los extremos básicos de una auditoría son: a) El informe de auditoría deber ser proporcionado a la naturaleza, volumen y características de los datos personales almacenados y tratados. b) La auditoría sobre cumplimiento en materia de protección de datos debe llevarse a cabo sobre archivos tanto automatizados como manuales. c) Deberá incluir los datos, hechos (procesos y activos analizados) sobre los que realizar las observaciones, d) Debe identificar las deficiencias que puedan poner en peligro los datos personales tratados. e) Debe analizar la adecuación de las medidas y controles que tienen que estar destinados a garantizar los principios que hemos visto en el dominio 1, y principalmente: 1. Confidencialidad de la información: Se debe asegurar que solamente los usuarios autorizados tengan acceso a la información. 2. Integridad de la información almacenada: Hay que asegurar que la información es correcta e íntegra.
Abogados y DPO/DPD
17
3. Disponibilidad de la información: Disponibilidad de la información en los sistemas de información y otros sistemas de almacenamiento de información. Se debe asegurar que los usuarios autorizados puedan acceder a los sistemas cuando éstos sean requeridos. f ) Debe proponer las medidas correctoras o complementarias necesarias. g) El responsable de los datos personales recabados por la empresa debe aplicar las correcciones indicadas en el informe tras analizar detalladamente las conclusiones del mismo. 3.1.1.3. Otras consideraciones de una auditoría de cumplimiento en protección de datos
¿Se puede realizar tanto a nivel interno como con auditores externos? Para aconsejar uno u otro hay que analizar las diferentes variables (sector, tamaño, volumen de datos, sensibilidad de estos, etc. y sobre todo la propia organización de la que se haya dotado la empresa en materia de seguridad de los sistemas de información). ¿La finalidad de la auditoría puede ser única o referirse a más de un objetivo? Lo habitual será querer conocer las debilidades e incumplimientos, y puede ser para tener garantías de que la entidad está cumpliendo y así disminuir riesgos de las posibles brechas de seguridad. ¿Cuál será la profundidad mínima? La profundidad mínima será la que nos permita alcanzar evidencias para sustentar nuestros informes, que mediante entrevistas, análisis y muestreos puede ser suficiente, pero en ocasiones se requiere verificar los perfiles de todos los usuarios, el seguimiento de todas las incidencias, investigar hechos anteriores, etc., y habrá que saber esto con antelación para estimar el presupuesto y la duración. ¿Qué se debe hacer en el caso de muestreos? En el caso de muestreos es importante que las muestras sean representativas, que podamos llegar a conclusiones muy similares a las que alcanzaríamos si hubiéramos evaluado todos los casos, y que podamos estimar el margen de desviación. ¿Es necesario matizar qué entidades abarca la auditoría si es un grupo de empresas, qué tratamientos y procesos, qué ubicaciones y centros, qué unidades organizativas, etc., y en el caso de investigaciones concretas el periodo de operaciones a analizar? Sí. Al determinar el alcancé será necesario matizar qué entidades abarca si es un grupo de empresas, qué tratamientos y procesos, qué ubicaciones y centros, qué unidades
18
Carlos Franco y Javier Puyol
organizativas… y en el caso de investigaciones concretas el periodo de operaciones a analizar. ¿Qué auditoría de seguridad puede resultar más difícil? La auditoría de seguridad del Reglamento Europeo puede resultar más difícil que a partir del RDLOPD, donde se podían ir revisando los puntos de los artículos del RDLOPD y el contenido del o los documento/s de seguridad. 3.1.1.4. Fases de un proyecto de auditoría
¿Cuáles son las fases en las que se divide una auditoría en la LOPD? La auditoría de la LOPD se divide en cuatro fases, a saber: a) Organización b) Planificación y recopilación de información c) Verificación del cumplimiento de la Ley Orgánica de Protección de Datos d) Elaboración del informe final ¿Qué se debe detallar en la fase de organización? Deberán detallarse en la fase de organización: a) Los objetivos finales de la auditoría. b) Determinar las personas que serán responsables de la misma y personas de contacto en cada una de las ubicaciones a consultar, o persona de contacto global con capacidad para organizar la auditoría de cada ubicación geográfica. c) Organizar los trabajos que se llevarán a cabo, para lo cual se contará previamente con una relación de la siguiente información. a. Los procesos y tratamientos que impliquen la toma de datos de la organización empresarial b. Los archivos y activos que se verificarán y que impliquen la toma de datos de la organización empresarial. c. Las medidas de seguridad aplicadas a infraestructura, sistemas, comunicación, programas y procesos. d. Relación de trabajadores de la empresa que tienen acceso a los datos personales. ¿Qué se deberá definir en la fase de planificación y recopilación de la información? En la fase de planificación y recopilación de la información se deberá definir:
Abogados y DPO/DPD
19
a) Recogida de la documentación relativa al punto C, del apartado anterior. b) Un calendario de entrevistas a los trabajadores, directivos, encargados de tratamiento, etc. c) Informe del número de equipos cliente, número de servidores y aplicaciones que alberguen bases de datos. Este informe es obtenido a través de herramientas de descubrimiento y entrevistas en profundidad con el cliente. d) Herramientas de descubrimiento a utilizar para determinar qué equipos, usuarios y aplicaciones hacen uso de datos estructurados y semiestructurados. ¿Qué se debe hacer en la fase de verificación del cumplimiento de la Ley Orgánica 3/2018, de 5 de diciembre de Protección de Datos Personales y garantía de los derechos digitales? En esta fase, una vez recopilados los datos y documentos necesarios, el siguiente paso es verificar y controlar el cumplimiento de todos los requisitos obligatorios dentro de la empresa, así como confrontarlo con la información obtenida en la fase anterior para detectar posibles errores o aspectos a mejorar. ¿En qué consiste la fase de elaboración del informe final? En la última etapa de la auditoría de protección de datos se elabora la conclusión final, detallando los aspectos a mejorar, las deficiencias, las propuestas orientadas a corregir los errores, el nivel de adecuación a las exigencias legislativas, así como la presentación del propio informe a la Dirección de la empresa con los resultados más importantes. 3.1.2. Elaboración del informe de auditoría 3.1.2.1. Importancia del informe de auditoría
¿Cómo define la Real Academia de la Lengua Española el concepto de auditoría? La Real Academia de la Lengua Española define el concepto de auditoría como “revisión sistemática de una actividad o de una situación para evaluar el cumplimiento de las reglas o criterios objetivos a que aquéllas deben someterse”. ¿En qué consiste por tanto una auditoría de protección de datos? Una auditoría en protección de datos es un proceso de revisión y verificación sistemática mediante el cual se comprueba la correcta implantación de las medidas de seguridad en relación con el tratamiento de los datos personales que lleva a cabo la organización, ya sean automatizados o manuales.
20
Carlos Franco y Javier Puyol
¿Qué importancia tiene una auditoría de protección de datos? Esta auditoría tiene una gran importancia en relación con la supervisión y control de la información de carácter personal almacenada, si bien muchas empresas con la nueva regulación, que no requiere la auditoría de forma obligatoria, pueden no prestarle la atención que merece. ¿Cuál es la motivación para la realización de las auditorías? La motivación para la realización de las auditorías puede ser variada: a) En el caso de multinacionales porque lo exija la matriz. b) En el caso de los encargados del tratamiento porque lo exijan sus clientes. c) Simplemente como una cuestión de mejora organizativa, queriendo dotarse las organizaciones de argumentos diferenciales de valor respecto de su competencia. ¿Cuál es uno de los cambios paradigmáticos de la nueva regulación? Uno de los cambios paradigmáticos de la nueva regulación, es el principio de responsabilidad proactiva, que requiere que las organizaciones analicen qué datos tratan, con qué finalidades lo hacen y qué tipo de operaciones de tratamiento llevan a cabo. A partir de este conocimiento, ¿Qué deben determinar las empresas, individuos y organizaciones? A partir de este conocimiento, las empresas, individuos y organizaciones deben determinar de forma explícita (que permita de forma indubitada su acreditación posterior), la forma en que aplicarán las medidas técnicas y organizativas. Por tanto, tienen que asegurarse de que esas medidas son las adecuadas para cumplir con la normativa, pero también, deben asegurarse de que pueden demostrar ante los interesados y ante las autoridades administrativas y judiciales que tomaron las medidas preventivas adecuadas con antelación a las posibles brechas de seguridad que se produjesen, y las auditorías permiten dicha acreditación. ¿Es importante poder certificar frente a sus clientes, colaboradores y ante la Agencia de Protección de Datos que, ante un eventual incidente de seguridad, su información de carácter personal se estaba gestionando correctamente, de forma totalmente segura, y que dicha información no se utilizaba para otros menesteres o fines para los que se suministraron? Lejos de ser un elemento burocrático más, para una organización es importante poder certificar frente a sus clientes, colaboradores y ante la Agencia de Protección de Datos que, ante un eventual incidente de seguridad, su información de carácter personal se estaba gestionando correctamente, de forma totalmente segura, y que dicha información no se utilizaba para otros menesteres que para los que se suministraron.