Actualmente en el panorama internacional tenemos dos referentes normativos que debemos considerar para cualquier despliegue o modelo de negocios que queramos desarrollar en un entorno digital. Estos son GDPR y CCPA, en esta clase estaremos revisando las características mas relevantes de estos dos modelos.
Protege los datos personales de los Residentes en la Unión Europea
Aplica a todas las personas y empresas que traten datos residentes en la UE.
Art. 15. Acceso (30 días)
Art. 16. Rectificación
Art. 17. Eliminación (olvido)
Art. 18. Restricción de Procesamiento
Art. 19. Portabilidad
Art. 21. Objeción
Art. 22. No ser objeto de decisiones automatizadas
10 Para el tratamiento de datos las empresas deben demostrar que cuentan con el consentimiento inequívoco de los titulares de los datos
11. Obliga a realizar Evaluaciones de Impacto de Privacidad
Quienes traten datos deben tener la capacidad de garantizar:
Confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento;
La capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico.
Las Autoridades de Protección de Datos de los Países de la Unión Europea pueden imponer multas según el tipo de infracción:
Las menos graves se sancionarán con hasta 10 millones de euros o el 2% del volumen de facturación anual de la empresa (la más alta de las dos).
Y las más graves se sancionan con multas que pueden alcanzar hasta 20 millones de euros o el 4% del volumen de facturación anual de la empresa (la más alta de las dos)
Protege la Privacidad de los Consumidores en el Estado de California
Aplica a grandes empresas que recopilen y/o controlen información personas residentes de California y además deben cumplir alguna de estas tres condiciones:
Ingresos brutos anuales mayores de $25.000.000
Tratar anualmente información personal de 50.000 o más residentes, hogares o dispositivos en California (visitas web).
Obtener el 50% o más de sus ingresos anuales por la venta de información personal.
Acceso - (45 días)
Derecho a saber (se deben informar las categorías de información personal que han vendido o revelado en los últimos 12 meses)
Eliminación *
A oponerse a la venta - Son los consumidores los que deben hacer una exclusión voluntaria (Hacer Click en la opción * No vender)
A no ser discriminado
Las empresas deben informar las finalidades para las cuales recolectan datos, si los usan para categorizar o, sí ese uso implica fines comerciales y/o si se está compartiendo data con terceros
Permite a los negocios ofrecer incentivos financieros a los consumidores por el uso y recopilación de su información personal, pero los obliga a identificar plenamente los activos y los flujos de información que posee.
Obliga a informar antes de que la información sea recolectada
Se debe implementar controles razonables de seguridad.
Le otorga la competencia al Procurador General del Estado para investigar y sancionar hasta con $ 7.500 cuando se den accesos no autorizados, o filtración de datos, robo o divulgación de información personal no encriptada o no autorizada por el consumidor.
Estas dos Normas, que si bien no tienen aplicación directa en Latinoamérica, ya que la mayoría de nuestros países cuentan con su propia regulación de seguridad y protección de datos personales, se están convirtiendo en estándares internacionales a tener en cuenta para el uso y aprovechamiento de información personal en los Negocios Digitales, toda vez que definen una serie de derechos, prácticas, exigencias, buenas prácticas y controles que cualquier negocio digital con vocación de internacionalización debe incorporar.
Conforme a todo lo anterior, para dar cumplimiento al Reglamento Europeo de Protección de datos y a la Ley de Privacidad del Consumidor de California, los emprendimientos digitales deben identificar sus activos de información, analizar cómo los están gestionando e incorporar las medidas técnicas de prevención de pérdida de datos, que sean necesarias acorde con la información que se maneje.
Para ello es importante implementar dentro de la organización un modelo de Gestión de Riesgos de seguridad, como el que estamos estudiando en este curso.
Y si deseas profundizar más sobre el GDPR y la CCPA en estos enlaces encuentras mucha información muy valiosa. Si tienes dudas dejame un comentario en esta clase.
Mis apuntes - GDPR y CCPA. Modelos de Gestión de Riesgos de Seguridad
La mayoría de nuestros países cuentan con su propia regulación de seguridad y protección de datos personales.
Se están convirtiendo en estándares internacionales.
Para cumplir con la GDPR y la CCPA se debe hacer:
Identificar sus activos de información.
Analizar cómo los están gestionando.
Incorporar las medidas técnicas de prevención de pérdida de datos
Ámbos comprenden muchas similitudes con el fin de alcanzar un objetivo claro y principal: ser resilentes e iterativos con el ciclo "identificar sus activos de información, analizar cómo los están gestionando e incorporar las medidas técnicas de prevención de pérdida de datos" y garantizar en todo momento el cumplimiento del triángulo C.I.A (confidencialidad, integridad y disponibilidad)
Sin tanto tecnisismo, básicamente es que los usuarios sean concientes de lo que se hace con su información y para qué.
No solo los usuarios, si no que también las empresas que tratan sus datos deben establecer mecanismos (controles) que garanticen que la su información(de los clientes) se encuentran protegida.
Si bro también los estándares aplican para los dueños de tus datos, pero la verdad es que si estoy de acuerdo de que la información la extrapolen como datos conjuntos de todos para sus estadísticas y así mejoren el servicio
Si mi empresa es de tipo operador, donde mis clientes son empresas y ellos son los que tienen el control de los datos de sus usuarios y yo solo tengo CDR, (no tengo data estructurada de usuarios sino transacciones), como me afecta la GDPR?
qué responsabilidades tengo? tengo alguna excepción o exclusión?
Diego, en principio el GDPR aplica a todas las personas y/o empresas que traten datos residentes en la Unión Europea, en ese sentido, si dentro de tu actividad estas custodiando datos de transacciones de personas residentes en la UE, te aplicaría el GDPR como encargado de tratamiento.
Para mayor información puedes consultar: A quienes le aplica el GDPR y ¿qué es un responsable o encargado de tratamiento?
El tiempo en que una empresa puede resguardar mis datos personales tiene fecha de caducacion o termino y si es asi la empresa esta olbigada a hacermelo saber ya sea por escrito o por un email?
En el punto de "Acceso - (45 días)" no se entiende que significa...
Alguien podría desarrollarlo?
muy importante informacion para tener en cuenta
Importantes datos!
Importante comparacion.
Si no soy ciudadano Europeo y por ejemplo quiero que Google borre mis datos, lo hacen realmente?
Hola Abhay, creería que es difícil, además de que ellos aceptaran, implicaría que no usaras los servicios de Google para que no se recopilara información personal.
Hola será que puedan brindarme alguien video instructivo para implementar dichos controles de seguridad.
Actualmente en el panorama internacional tenemos dos referentes normativos que debemos considerar para cualquier despliegue o modelo de negocios que queramos desarrollar en un entorno digital. Estos son GDPR y CCPA, en esta clase estaremos revisando las características mas relevantes de estos dos modelos.
Australia cuenta con algun tipo de reglamentacion de proteccion de datos???
En mi poca experiencia en el tema, considero que la forma de tratar los datos como lo hace la UE es muy confiable para uno como consumidor puesto que se siente respaldado por los principios que estipula, pero como dije quizás hay mas desventajas detrás de ello.