Legal/Compliance pregunta: Base legal y documentos RODO para Empatyzer
TL;DR: En resumen: disponemos de DPA, realizamos DPIA cuando es necesario, alojamos datos en la UE, aplicamos cifrado y separación por cliente, tenemos política de retención y procedimientos para ejercer derechos; restringimos el uso en evaluaciones laborales.
- DPA: contrato de encargo y condiciones claras de tratamiento para clientes.
- DPIA: evaluación de impacto cuando hay perfilado o tratamiento de datos sensibles con riesgo.
- Base legal: depende del caso (interés legítimo, ejecución de contrato, en ocasiones consentimiento).
- Retención: calendario de minimización y anonimización; eliminación de cuenta a petición.
- Derechos de la persona: acceso, rectificación, supresión, limitación, portabilidad, oposición y prohibición de decisiones totalmente automatizadas.
¿Cómo facilita Empatyzer la evaluación del cumplimiento del RGPD?
Empatyzer organiza la protección de datos en torno a principios de procesamiento, retención, ejercicio de derechos de usuario y acceso claramente descritos, lo que facilita la evaluación de la solución por parte de Legal y Cumplimiento.
Empatyzer proporciona plantillas y documentación RODO que incluyen un acuerdo de encargo de tratamiento (DPA) con roles y obligaciones definidos y la descripción de las medidas técnicas y organizativas de seguridad. Cuando el perfilado o el tratamiento pueden tener un impacto significativo en los derechos de las personas, realizamos o apoyamos la elaboración de una DPIA y facilitamos un resumen con las medidas mitigadoras. Operamos con alojamiento de datos en servidores ubicados en la UE, cifrado en reposo y en tránsito, separación lógica de datos por cliente, control de accesos y registros de auditoría. Respecto a la base legal, recomendamos evaluar cada escenario: los tratamientos agregados y analíticos suelen sustentarse en el interés legítimo del responsable; los tratamientos que generan resultados individuales o funciones con implicaciones personales normalmente requieren ejecución de contrato o, en ciertos casos, consentimiento informado, dada la posible asimetría entre empleado y empleador. Nuestra política de retención se basa en la minimización: los datos personales en bruto se conservan por periodos limitados establecidos en un calendario y después se anonimizan para su uso en informes agregados; la eliminación de una cuenta borra los datos operativos y los excluye de las estadísticas agregadas conforme al procedimiento. Empatyzer no facilita resultados individuales sin agregación y aplica umbrales de tamaño y técnicas de anonimización en los informes para reducir el riesgo de identificación y abuso. En contratos y términos prohibimos expresamente el uso de la herramienta para evaluaciones formales de personal y establecemos cláusulas contra usos dañinos, aunque es imprescindible que el cliente implemente políticas internas de uso y protocolos de escalado. Para la ejecución de derechos disponemos de un procedimiento detallado: cómo presentar solicitudes, plazos de respuesta, verificación de identidad y gestión de rectificaciones, limitaciones, supresión y portabilidad. Ante un incidente de seguridad notificamos al cliente con prontitud, como máximo en cinco días laborables, y proporcionamos registros y medidas correctoras; el cliente, como responsable, decide sobre las notificaciones a las autoridades competentes. No utilizamos datos de clientes para entrenar modelos públicos; este compromiso figura en el contrato y el acceso del proveedor está limitado, auditado y registrado.
Documentos disponibles: DPA, modelo o resumen de DPIA, política de retención, guía para ejercer derechos y descripción de medidas de seguridad y procedimientos de incidentes; la base legal y la configuración se acuerdan con cada cliente.
Fuentes e investigación
- European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
- European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default (Version 2.0). Source
- National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
- Autio, C., Schwartz, R., Dunietz, J., Jain, S., Stanley, M., Tabassi, E., Hall, P., & Roberts, K. (2024). Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.AI.600-1 DOI: 10.6028/NIST.AI.600-1
Autor: Empatyzer
Publicado:
Actualizado: