Enpresa batek "pribatutasun politika bat" eta gutxi besterik egiten duenean, ez du datuen babeserako betetze-araudi bat: dokumentu bat du. Betetze-araudia beste gauza bat da. DBEO eta DBLO modu jarraian —une jakin batean ez— betetzen dituela bermatzen duen prozesu, kontrol, erantzukizun eta dokumentazio multzoa da. Artikulu honetan zehazki zertaz datzan, beste tresnetatik nola bereizten den eta nola ezarri azaltzen da.
Zer da datuen babeserako betetze-araudia?
Datuen babeserako betetze-araudia erakundeak pribatutasun arloko araudia betetzeko bere eguneroko kudeaketan integratzen duen sistema da. Ez da proiektu puntual bat ez dokumentu multzoa: enpresak datuak unean uneko legeriaren arabera tratatzen dituela bermatzen duen funtzio jarraitu bat da, bere prozedura araudian edo bere eragiketetan aldaketak gertatzen direnean egokitzen da, eta edozein alderdi —bezeroek, auditoreak edo AEPDk— aurrean frogatu dezake.
Compliance terminoa munduan erabiltzen da eta Espainian gero eta gehiago arautzeko testuinguruetan: penal betetze-araudia, lan betetze-araudia, fiskal betetze-araudia. Datuen babesean, kontzeptua baliokidea da: hasierako egokitzapena baino haratago doan betetze sistema aktiboa.
DBEOk inplizituki ikusmolde hau hartzen du erantzukizun proaktiboaren printzipioan (5.2. art.): arduraduna ez da soilik erregelamenduaren printzipioak bete behar, baizik eta betetzen dituela frogatu ahal izatea. Froga honek dokumentazioa, prozedurak eta aldizka berrikuspena behar ditu —edozein betetze sistemaren hiru zutabeak.
"Betetze-araudia ez da ixten den proiektua. Lan egiteko modu bat da. Hau ulertzen duten enpresak dira inoiz sorpresa desatseginik hartzen ez dutenak."
Mario P. Talamillo · Sozio zuzendaria, Certix®
Betetze-araudia, auditoria eta DBEOren egokitzapenaren arteko aldea
Hiru kontzeptuak lotuta daude baina ez dira gauza bera. Nahastea enpresek orduz babestuta daudela uste izatera eramaten du soilik hasierako urrats bat eman diotenean.
- DBEOren egokitzapena hasierako conformitate lortzeko prozesua da: Tratamendu Jardueren Erregistroa (TJE) egitea, pribatutasun politikak idaztea, enkargatzaileekin kontratuak sinatzea eta oinarri juridikoak berrikustea. Hasiera eta amaiera duen proiektua da. Enpresa askok behin egiten dute eta ez dute gehiago berriesten. Hau ez da betetze-araudia.
- Datuen babesaren auditoria betetze egoeraren aldizkako berrikuspena da, arriskuetan oinarritua. Tratamendu jarduerak oraindik konforme diren, dokumentazioa eguneratua dagoen eta betebeharren hutsune berriak agertu diren aztertzen du. Auditoria betetzearen osagaia da, ez bere baliokidea. Aldizka ad hoc auditoriak soilik egiten dituen enpresa batek, tarteko kudeaketa jarrairik gabe, ez du betetze sistema bat.
- Datuen babeserako betetze-araudia bi aurrekoak barne hartzen dituen sistema da: hasierako egokitzapena barne hartzen du, aldizkako auditoriak txertatzen ditu eta tartean eskubide eskakizunei erantzuteko, gertakariak kudeatzeko, hornitzaile berriak berrikusteko eta langileak prestatzeko prozedurak aktibo mantentzen ditu. Funtzio jarraitu bat da, ez gertakari bat.
Praktikako alderdi garrantzitsuena: betetze sistemak dituzten enpresek arazo bihurtu aurretik detektatzen eta zuzentzen dute hutsune bat. Soilik hasierako egokitzapena egin duten enpresek ikuskapen bat iristen denean edo erreklamazio bat aurkezten denean aurkitzen dute.
Pribatutasuneko betetze programa batek zer barne hartzen duen
Datuen babeserako betetze programa sendo bat elementu hauek hartzen ditu:
- Tratamendu Jardueren Erregistro (TJE) bizia. Artxibatutako dokumentu ez, baizik eta enpresak tratamendu jarduera berri bat, hornitzaile berri bat sartzen duenean edo tratamendu baten helburua aldatzen denean eguneratzen den erregistroa.
- Oinarri juridikoen kudeaketa. Tratamendu jarduera bakoitzak oinarri juridiko baliozko bat duela eta lortutako baimena oraindik konforme dela berrikusteko prozedura (posta marketinarako eta cookieetarako bereziki garrantzitsua).
- Eguneratutako tratamenduaren enkargatzaileekin kontratuak. Datu pertsonaletara sarbidea duten hornitzaile berriak identifikatzeko eta haiek zerbitzua hasi aurretik —ondoren ez— Tratamenduaren Enkarguaren Kontratua (TEK) sinatzen dutela ziurtatzeko prozesua.
- Interesdunaren eskubide kanala. DBEOk eskatzen duen hilabeteko epean sarbide, zuzenketa, ezabaketa, aurkarapen eta eramangarritasun eskakizunak jasotzeko, tramitatzeko eta erantzuteko prozedura dokumentatua.
- Datu hauste protokoloa. Gertakariak 72 ordutan AEPDri jakinarazteko eta, hala badagokio, kaltetutako interesdunei jakinarazteko prozesua.
- Prestakuntza eta kontzientziazio plana. Datu pertsonaletara sarbidea duten langileen prestakuntza etengabeko programa, parte hartzearen erregistroarekin. Prestakuntza ez da urteko egintza: funtzio errepikakor bat da.
- Betetze aldizka berrikuspena. Aldizkako berrikuspena sistemaren kontrol mekanismoa da: prozedurak funtzionatzen dutela eta dokumentazioa arau eta eragiketa aldaketekin konparagarri baliozko duela egiaztatzeko.
- Datuen Babeseko Ordezkaria (DBOrdezkaria). DBOrdezkaria derrigorrezko edo aholkagarria den erakundeetan, bere gainbegirapen eginkizuna betetzearen zati nagusia da. Kanpoko DBOrdezkariak etengabeko gainbegiratze eginkizuna hartzen du barne denbora osoko baliabide bat beharrezkoa egin gabe.
Betetze-araudia eta datuen babesa enpresa ertain eta handietan
Datuen babeserako betetze-araudia datu pertsonalak tratatzen dituen edozein enpresan garrantzitsua da, baina konplexutasuna eta eragin estrategikoa nabarmen handitzen da enpresa ertain eta handietan. Testuinguru hauetan ETE estandarrekoak baino haratago doazen beharrizanak sortzen dira:
Egitura antolatzaile banatua. Hainbat zentro, sukurtsal edo filial dituzten enpresek betetze-araudia modu koordinatuan kudeatu behar dute, bakoitzak koherentzia arautzailerik gabe modu autonomoan ez aritzeko. Horrek taldeko mailako barne politikak eta kontrol mekanismo zentralizatuak behar ditu.
DIEB eskatzen duten arrisku handiko tratamendu jarduerak. Enpresa ertain eta handiek bideo-zaintza sistemak, bezeroen portaera aztertzeko plataformak edo pertsonetan eragina duten adimen artifizialeko tresnak ustiatzeko aukera gehiago dute. Tratamendu jarduera hauek guztiek Datuen Babeseko Inpaktuen Ebaluazioa (DIEB) eska dezakete. Arreta berezia merezi du lan biometrikoak: lan-esparruan sarbide kontrolerako edo presentziarako hatz-markak edo aurpegi-ezagutzarako erabiltzeari AEPDren posizio finkatuaren arabera (0023/2023 Txostena) murrizketa oso larriak aplikatzen zaizkio; esanbidez habilitazioa ematen dion lege-araudi baten gabeziaren aurrean, tratamendu honek orokorrean oinarri juridiko baliozkorik ez du, eta DIEBak ez du gabezi hori ordezkatu.
Sektore arautuak. Erakunde finantzarioak, aseguruak, osasun hornitzaileak, enpresa lan aldi baterakoak eta informazio gizartearen zerbitzu hornitzaileak DBLOren arabera betebehar gehigarriak dituzte. Sektore hauetako betetze-araudiak DBEOa eta aplikagarri den araudia integratu behar ditu.
Nazioarteko datu transferentziak. EEEtik kanpoko zerbitzariekin SaaS tresnak erabiltzen dituzten enpresek —praktikan Google Workspace, Microsoft 365, Salesforce edo HubSpot erabiltzen duenak guztiek— transferentzia horien babes juridikoak egiaztatu behar dituzte. Ipar Amerikako hornitzaileentzako mekanismo nagusia gaur egun Data Privacy Framework (DPF) da; beste herrialdeentzat, Kontratu Klausula Estandarrak (KKE) edo 46. art. DBEOren beste mekanismoak aplikatzen dira. Mekanismo horien baliozkotasuna aldizka egiaztatu behar da. Europako isun gehien sortzen dituen betetze arloan.
DBOrdezkaria izendatzeko obligazio posiblea. Erakunde jakin batzuentzat osasun, hezkuntza, finantza zerbitzu edo administrazio publiko bezalako sektoreetan, 37. art. DBEOk eta 34. art. DBLOk Datuen Babeseko Ordezkari bat izendatzea eska dezakete. Aplikazio konkretuak erakunde bakoitzaren inguruabar espezifikoen araberakoa da; kasu bakoitza indibidualki aztertu behar da. Derrigorrezko denean DBOrdezkariaren gabezia arau-hauste izan daiteke.
Datuen babeserako betetze-araudia nola ezarri urrats urratsez
Datuen babeserako betetze sistema baten ezarpenak diagnostikotik etengabeko mantentzeraino sekuentzia logikoa jarraitzen du:
1. urratsa — Egoeraren diagnostikoa (hutsune azterketa). Ezer ezarri aurretik, enpresa non dagoen jakin behar da. Hasierako auditoria batek tratamendu jarduera existenteak, betetze hutsuneak eta lehentasunezko arriskuak identifikatzen ditu. Abiapuntu hau gabe, ezarpena itsuki doa.
2. urratsa — TJEren elaborazioa edo eguneratzea. Tratamendu Jardueren Erregistroa sistemaren bizkarrezurra da. Tratamendu jarduera guztiak, haien helburuak, oinarri juridikoak, datu kategoriak, hartzaileak eta gordeketa epeak zehaztasunez islatu behar ditu.
3. urratsa — Oinarri juridikoen berrikuspena eta egiaztapena. Tratamendu jarduera bakoitzak oinarri juridiko baliozko bat behar du. Enpresa askok fase honetan datuak oinarri juridiko nahikorik gabe edo lortutako baimena DBEOren eskakizunak betetzen ez dituela tratatzen ari direla aurkitzen dute.
4. urratsa — Dokumentazioa: politikak, jakinarazpenak eta kontratuak. Pribatutasun politikak, ohar legalak, inprimakietako klausula informatiboak eta tratamenduaren enkargatzaile guztiekin TEK kontratuak idaztea edo eguneratzea. Dokumentazio honek koherentea izan behar du eta enpresaren benetako operatibotasuna islatu behar du.
5. urratsa — Segurtasun neurriak ezartzea. Tratamendu jarduera bakoitzaren arrisku proportzionalak diren neurri tekniko eta organizatiboen definizioa eta dokumentazioa: sarbide kontrolak, zifratzea, segurtasun kopiak, pasahitz kudeaketa, sare segmentazioa.
6. urratsa — Langile prestakuntza. Datu pertsonaletara sarbidea duten langileek beren betebeharrak ezagutu behar dituzte. Hasierako prestakuntza aldizkako eguneratzekin osatzen da eta betetze espedientean dokumentatzen da.
7. urratsa — Prozedu operatiboen abiaraztea. Interesdunaren eskubide kanalaren, hauste kudeaketa protokolaren eta hornitzaile berrien berrikusteko prozesuaren aktibatzea. Prozedu operatiboak aktibo gabe, dokumentazioa soilik papera da.
8. urratsa — Mantentze eta etengabeko hobekuntza. Aldizkako berrikuspenak, programatutako auditoriak eta arau, teknologiko edo negozio aldaketen aurreko eguneratzeak. Fase hau da benetako betetze-araudioa eta aldizka egokitzapenaren artean bereizten duena.
Certix-en erakunde bakoitzaren tamainara eta jardueretara egokitutako datuen babeserako betetze programak diseinatu eta ezartzen ditugu. Zure enpresa non dagoen eta benetako betetze sistema izateko zer behar duzun jakin nahi baduzu, jarri harremanetan gurekin eta zure egoera aztertuko dugu.
Eduki hau orientagarria da soilik eta ez du aholkularitza juridikoa ordezkatzen. Araudia kasu konkretu bakoitzari aplikatzeak azterketa indibidualizatua behar du.