Artículo 24 RGPD - Responsabilidad del responsable del tratamiento

1. Teniendo en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el presente Reglamento. Dichas medidas se revisarán y actualizarán cuando sea necesario.
2. Cuando sean proporcionadas en relación con las actividades de tratamiento, entre las medidas mencionadas en el apartado 1 se incluirá la aplicación, por parte del responsable del tratamiento, de las oportunas políticas de protección de datos.
3. La adhesión a códigos de conducta aprobados a tenor del artículo 40 o a un mecanismo de certificación aprobado a tenor del artículo 42 podrán ser utilizados como elementos para demostrar el cumplimiento de las obligaciones por parte del responsable del tratamiento.

Preguntas frecuentes

Respuestas breves a preguntas habituales sobre esta disposición. Constituyen información general y no asesoramiento jurídico.

El apartado 1 obliga al responsable del tratamiento a aplicar medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el Reglamento, así como a revisar y actualizar dichas medidas cuando sea necesario. De este modo hace operativo el principio de responsabilidad enunciado en el artículo 5, apartado 2, en el conjunto de la organización del responsable del tratamiento.

El apartado 1 vincula la apreciación a la naturaleza, el ámbito, el contexto y los fines del tratamiento y a los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas. La obligación es por tanto basada en el riesgo y escalable, y no un catálogo fijo, de manera que una operación pequeña y de bajo riesgo y otra a gran escala y de alto riesgo requieren medidas distintas.

No necesariamente. El apartado 2 exige que las medidas incluyan las oportunas políticas de protección de datos únicamente cuando sean proporcionadas en relación con las actividades de tratamiento, lo que deja margen a los responsables del tratamiento con tratamientos limitados o de bajo riesgo para demostrar el cumplimiento por otros medios.

Más allá de documentar sus propias medidas, el apartado 3 dispone que la adhesión a códigos de conducta aprobados a tenor del artículo 40 o a un mecanismo de certificación aprobado a tenor del artículo 42 podrá utilizarse como elemento para demostrar el cumplimiento. Ni la adhesión ni la certificación acreditan el cumplimiento de forma concluyente, ya que el texto las describe solo como un elemento de la demostración.

No. La segunda frase del apartado 1 exige que las medidas se revisen y actualicen cuando sea necesario, de modo que el cumplimiento constituye una obligación continuada que debe seguir la evolución del tratamiento, de su contexto y de los riesgos asociados.