Legal/Compliance pregunta: Base legal y documentos RODO para Empatyzer

TL;DR: En resumen: disponemos de DPA, realizamos DPIA cuando es necesario, alojamos datos en la UE, aplicamos cifrado y separación por cliente, tenemos política de retención y procedimientos para ejercer derechos; restringimos el uso en evaluaciones laborales.

  • DPA: contrato de encargo y condiciones claras de tratamiento para clientes.
  • DPIA: evaluación de impacto cuando hay perfilado o tratamiento de datos sensibles con riesgo.
  • Base legal: depende del caso (interés legítimo, ejecución de contrato, en ocasiones consentimiento).
  • Retención: calendario de minimización y anonimización; eliminación de cuenta a petición.
  • Derechos de la persona: acceso, rectificación, supresión, limitación, portabilidad, oposición y prohibición de decisiones totalmente automatizadas.

¿Cómo facilita Empatyzer la evaluación del cumplimiento del RGPD?

Empatyzer organiza la protección de datos en torno a principios de procesamiento, retención, ejercicio de derechos de usuario y acceso claramente descritos, lo que facilita la evaluación de la solución por parte de Legal y Cumplimiento.

Empatyzer proporciona plantillas y documentación RODO que incluyen un acuerdo de encargo de tratamiento (DPA) con roles y obligaciones definidos y la descripción de las medidas técnicas y organizativas de seguridad. Cuando el perfilado o el tratamiento pueden tener un impacto significativo en los derechos de las personas, realizamos o apoyamos la elaboración de una DPIA y facilitamos un resumen con las medidas mitigadoras. Operamos con alojamiento de datos en servidores ubicados en la UE, cifrado en reposo y en tránsito, separación lógica de datos por cliente, control de accesos y registros de auditoría. Respecto a la base legal, recomendamos evaluar cada escenario: los tratamientos agregados y analíticos suelen sustentarse en el interés legítimo del responsable; los tratamientos que generan resultados individuales o funciones con implicaciones personales normalmente requieren ejecución de contrato o, en ciertos casos, consentimiento informado, dada la posible asimetría entre empleado y empleador. Nuestra política de retención se basa en la minimización: los datos personales en bruto se conservan por periodos limitados establecidos en un calendario y después se anonimizan para su uso en informes agregados; la eliminación de una cuenta borra los datos operativos y los excluye de las estadísticas agregadas conforme al procedimiento. Empatyzer no facilita resultados individuales sin agregación y aplica umbrales de tamaño y técnicas de anonimización en los informes para reducir el riesgo de identificación y abuso. En contratos y términos prohibimos expresamente el uso de la herramienta para evaluaciones formales de personal y establecemos cláusulas contra usos dañinos, aunque es imprescindible que el cliente implemente políticas internas de uso y protocolos de escalado. Para la ejecución de derechos disponemos de un procedimiento detallado: cómo presentar solicitudes, plazos de respuesta, verificación de identidad y gestión de rectificaciones, limitaciones, supresión y portabilidad. Ante un incidente de seguridad notificamos al cliente con prontitud, como máximo en cinco días laborables, y proporcionamos registros y medidas correctoras; el cliente, como responsable, decide sobre las notificaciones a las autoridades competentes. No utilizamos datos de clientes para entrenar modelos públicos; este compromiso figura en el contrato y el acceso del proveedor está limitado, auditado y registrado.

Documentos disponibles: DPA, modelo o resumen de DPIA, política de retención, guía para ejercer derechos y descripción de medidas de seguridad y procedimientos de incidentes; la base legal y la configuración se acuerdan con cada cliente.

Fuentes e investigación

  1. European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
  2. European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default (Version 2.0). Source
  3. National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
  4. Autio, C., Schwartz, R., Dunietz, J., Jain, S., Stanley, M., Tabassi, E., Hall, P., & Roberts, K. (2024). Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.AI.600-1 DOI: 10.6028/NIST.AI.600-1

Autor: Empatyzer

Publicado:

Actualizado:

 

""