Artículo 32 RGPD - Seguridad del tratamiento
Considerandos relevantes
- Considerando 75 Riesgos para los derechos y libertades de las personas físicas
- Considerando 76 Evaluación de riesgos
- Considerando 77 Directrices para la evaluación de riesgos
- Considerando 78 Medidas técnicas y organizativas apropiadas
- Considerando 79 Asignación de responsabilidades
- Considerando 83 Seguridad del tratamiento
Preguntas frecuentes
Respuestas breves a preguntas habituales sobre esta disposición. Constituyen información general y no asesoramiento jurídico.
Exige tanto al responsable como al encargado del tratamiento aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas. A diferencia del artículo 25, que se dirige únicamente al responsable del tratamiento, el deber de seguridad vincula directamente al encargado del tratamiento.
El apartado 1 enumera, en su caso, la seudonimización y el cifrado de datos personales, la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento, la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico, y un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas. La lista es ilustrativa, introducida por la expresión entre otros, por lo que ninguno de los elementos es obligatorio en todos los casos y pueden exigirse otras medidas.
El apartado 2 orienta la evaluación hacia los riesgos que presente el tratamiento, en particular como consecuencia de la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o de la comunicación o acceso no autorizados a dichos datos. Estas categorías se corresponden con la definición de violación de la seguridad de los datos personales del artículo 4, punto 12, de modo que la evaluación es en esencia un análisis anticipado del riesgo de violación de la seguridad.
La adhesión a un código de conducta aprobado a tenor del artículo 40 o a un mecanismo de certificación aprobado a tenor del artículo 42 puede servir de elemento para demostrar el cumplimiento de los requisitos establecidos en el apartado 1. El apartado 3 lo configura como un elemento de la demostración, no como una presunción de que la obligación de seguridad queda satisfecha.
Obliga al responsable y al encargado del tratamiento a tomar medidas para garantizar que cualquier persona física que actúe bajo su autoridad y tenga acceso a datos personales solo pueda tratar dichos datos siguiendo instrucciones del responsable, salvo que esté obligada a ello en virtud del Derecho de la Unión o de los Estados miembros. Convierte el principio de instrucción del artículo 29 en un deber organizativo positivo, de modo que medidas como la gestión de accesos y las instrucciones al personal forman parte del cumplimiento en materia de seguridad.