Aquesta nova normativa està molt enfocada a la gestió de riscos. Planteja dos nivells de seguretat: l'anàlisi de risc i l'avaluació d'impacte. El tipus d'anàlisi que ha de realitzar cada empresa dependrà dels riscos que pugui suposar el tractament de la informació que es manegi.
ANÀLISI DE RISCOS I AVALUACIÓ D'IMPACTE
El nou reglament exigeix que totes les empreses, independentment del seu tamany, enfoquin el compliment de la privacitat des de la perspectiva del risc; per això hauran de fer una anàlisi de riscos i una avaluació d'impacte.
Segons la nova reglamentació, l'anàlisi de riscos serà obligatori en tots els casos. No obstant això, l'avaluació d'impacte només serà necessària en certes ocasions.
Aquestes diferenciacions poden generar algunes confusions.
- La primera fase: anàlisi de riscos
L'anàlisi de riscos és la pràctica més utilitzada. Aquest estudi parteix de la descripció de totes les activitats de tractament i la posterior anàlisi de tot el procés. Amb les dades obtingudes es tindrà la informació precisa per establir, si escau, les mesures de seguretat adequades.
- Avaluació de riscos
El RGPD assenyala en el seu article 35 en quins casos s'ha de fer una avaluació d'impacte de protecció de dades, abans de posar en marxa el tractament.
Aquesta anàlisi en profunditat s'ha de fer quan hi hagi la probabilitat que un tractament de la informació impliqui "un alt risc per als drets i llibertats de les persones físiques". Normalment es tractarà de categories especials de dades que inclouen opinions polítiques, religioses, dades relatives a la salut, etc.
TIPUS DE RISCOS
Els principals riscos es poden dividir en dos tipus:
- Riscos associats a la protecció de la informació.
- Riscos relacionats amb el compliment dels requisits que regulen els drets dels interessats.
Pel que fa a la protecció de la informació, se solen identificar tres nivells d'amenaces: aquelles que afecten a la confidencialitat, la integritat i la disponibilitat. Els principals problemes són els que afecten potencialment la integritat de les dades personals, és a dir, la seva modificació o alteració.
També pot ocórrer situacions relacionades amb la confidencialitat, generalment amb l'ús no autoritzat de la informació personal. I finalment hi ha els riscos associats a la disponibilitat, com és el cas de la pèrdua o esborrat de les dades.
Pel que fa als riscos relacionats amb el compliment dels requisits regulatoris, el problema més comú que pot haver d'enfrontar una empresa és el de no comptar amb els procediments apropiats per satisfer els drets dels usuaris.
Un altre risc d'aquest tipus és el que té a veure amb l'absència de legitimitat per al tractament de les dades, o bé que es realitzi un tractament il·lícit d'aquests.
Ara ja coneixes millor les modificacions i les noves exigències que porta el Nou Reglament Europeu de Protecció de Dades. No hi ha una gran reforma, però les novetats tenen una gran importància en la pràctica.
Redacció SF Advocats