4. Protección de datos desde el diseño

4.1. ¿De qué va este tema?

Aplicaremos el marco jurídico de protección de datos al diseño y configuración de un tratamiento. Justificaremos requisitos de privacidad, evaluaremos riesgos para las personas y comprobaremos medidas, delimitando la función del DPD.

Dedicación orientativa: unas 14 horas. El tiempo que necesites dependerá de tus conocimientos previos y de las dificultades que encuentres.

Punto de partida: selección de fuentes, responsabilidades y análisis de riesgos.

4.2. Clases

4.2.1. Fuentes, sujetos y gobierno del tratamiento

  • Datos personales y categorías especiales; anonimización y seudonimización.

  • RGPD, LO 3/2018, jurisprudencia, resoluciones y directrices.

  • Responsable, encargado y relaciones entre sujetos.

  • Designación, independencia, asesoramiento y supervisión del DPD.

Actividad

4.2.2. De los principios a decisiones verificables

  • Licitud, lealtad, transparencia, finalidad, minimización y exactitud.

  • Conservación, seguridad, derechos y responsabilidad proactiva.

  • Registro de actividades de tratamiento y supuestos de exigibilidad.

  • Bases jurídicas, proveedores y transferencias internacionales.

Actividad

4.2.3. Privacidad desde el diseño y análisis preliminar

  • Necesidad, proporcionalidad y ciclo de vida del tratamiento.

  • Requisitos de datos, visibilidad, acceso, conservación y derechos.

  • Minimización, separación y seudonimización cuando proceda.

  • Riesgos para las personas y cribado de la necesidad de EIPD.

Actividad

4.2.4. Configuración corporativa por defecto

  • Perfiles, mínimo privilegio, campos necesarios y compartición.

  • Retención, exportación, registro y borrado según requisitos.

  • Pruebas por perfiles y corrección de exposiciones detectadas.

Actividad

4.2.5. Riesgos, medidas y supervisión del DPD

  • Probabilidad, gravedad, riesgo residual y decisión sobre EIPD.

  • Medidas técnicas y organizativas, implantación y comprobación.

  • Brechas de datos: documentación, valoración y decisiones de notificación.

  • Asesoramiento del DPD y decisión del responsable del tratamiento.

Actividad

4.2.6. Revisión de privacidad del portal

  • Fundamento jurídico y justificación del tratamiento.

  • Coherencia entre requisitos, configuración y medidas.

  • Revisión de riesgos y recomendaciones al responsable.

Actividad

Test de autoevaluación

Actividad final integradora