Entrada en vigor del reglamento de protección de datos.

Pese a la publicación el pasado enero en el Boletín Oficial del Estado, ha sido el pasado día 19 de abril cuando el reglamento de la Ley Orgánica de Protección de Datos (LOPD) ha entrado definitivamente en vigor.

Otra cuestión que generaba muchas dudas, era la posibilidad o no de poder subcontratar servicios encomendados: en la situación que hacíamos referencia más arriba relativa a la externalización del servicio de confección de nóminas, la cuestión sería si dicha empresa que realiza las nóminas puede subcontratar a un tercero, total o parcialmente, la prestación de servicio sin que dicho acción sea considerada una cesión ilegal de datos. Pues bien, con la nueva regulación se recoge expresamente esa posibilidad a la que las organizaciones pueden acogerse siguiendo una serie de formalidades. Otra situación que viene a aclararse es la aplicación o no de la normativa de protección de datos a los datos relativos a empresarios individuales cuando hagan referencia a éstos en su calidad de comerciantes, industriales o navieros o a los datos de las personas que presten sus servicios en personas jurídicas en la medida de que el tratamiento tenga como finalidad la relación con dicha persona jurídica: el reglamento se muestra concluyente al respecto no siendo de aplicación la normativa en estos supuestos. Sin embargo hay que recordar que sí se aplica la LOPD a las personas pertenecientes a grupos profesionales, como por ejemplo los arquitectos u abogados.

A parte de las anteriores clarificaciones, una de las novedades más importantes del reglamento es la regulación expresa de las medidas de seguridad a implementar respecto a los ficheros no automatizados, por ejemplo, los concernientes a tratamientos en soporte papel, ya que hasta la fecha, las medidas de seguridad estaban orientadas a los tratamientos automatizados. Según la nueva situación, por ejemplo, se dispone la obligatoriedad de adoptar unos criterios de archivo que permitan garantizar la correcta conservación de los documentos, la localización y consulta de la información, la necesidad de que los dispositivos de almacenamiento de los documentos (por ejemplo un archivador) cuente con mecanismos que obstaculicen su apertura o la identificación de los accesos de los usuarios a los documentos. Respecto a estas medidas de seguridad de los ficheros no automatizados hay que señalar que para las organizaciones que ya tuvieran declarados ficheros con anterioridad a la fecha de entrada en vigor existen una serie de moratorias de plazos respecto a la implantación de dichas medidas de seguridad (por ejemplo existe una moratoria de 6 meses para las medidas de nivel medio y de un año para las medidas de nivel alto). Por el contrario, para aquellas entidades que no hubieran declarado sus ficheros, les es de aplicación desde el primer momento en todos sus apartados.

En cualquier caso, y dadas las novedades introducidas por este reglamento, desde Arpa recomendamos a todas nuestros clientes una revisión de todos sus procedimientos relacionados con los tratamientos de datos para ajustarlos a los nuevos requerimientos legales, ya que los incumplimientos de esta normativa suelen comportan elevadas sanciones económicas.

X