Saltar al contenido
RGPD

Artículo 24

Responsabilidad del responsable del tratamiento

1. Teniendo en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el presente Reglamento. Dichas medidas se revisarán y actualizarán cuando sea necesario.

2. Cuando sean proporcionadas en relación con las actividades de tratamiento, entre las medidas mencionadas en el apartado 1 se incluirá la aplicación, por parte del responsable del tratamiento, de las oportunas políticas de protección de datos.

3. La adhesión a códigos de conducta aprobados a tenor del artículo 40 o a un mecanismo de certificación aprobado a tenor del artículo 42 podrán ser utilizados como elementos para demostrar el cumplimiento de las obligaciones por parte del responsable del tratamiento.

Preguntas habituales

Preguntas frecuentes

¿Cuál es la finalidad del artículo 24?

El artículo 24 del RGPD garantiza que los responsables del tratamiento respondan del cumplimiento de las normas del Reglamento. Les exige adoptar activamente medidas para proteger los datos personales.

Estas medidas deben ser adecuadas a la naturaleza, el ámbito, los fines y los riesgos concretos de sus actividades de tratamiento, con el objetivo de proteger los derechos y libertades de las personas físicas.

¿Qué significa «responsabilidad del responsable del tratamiento»?

El responsable del tratamiento es la organización o persona que decide por qué y cómo se tratan los datos personales. Le corresponde asegurarse de que sus actividades cumplen las normas del RGPD.

Esto incluye aplicar medidas para proteger los datos personales y poder demostrar, cuando sea necesario, que cumple el Reglamento.

¿Qué son las «medidas técnicas y organizativas»?

Las medidas técnicas y organizativas son las acciones que se adoptan para proteger los datos personales y cumplir las normas del RGPD.

Entre las medidas técnicas figuran el cifrado de los datos, los controles de acceso seguros y las copias de seguridad para prevenir violaciones de la seguridad de los datos personales.

Las medidas organizativas incluyen políticas claras, formación de concienciación, auditorías periódicas y la definición de funciones y responsabilidades en materia de protección de datos dentro de la organización.

¿Cómo puede un responsable del tratamiento demostrar que cumple el RGPD?

El responsable del tratamiento puede demostrar el cumplimiento manteniendo una documentación exhaustiva de sus actividades de tratamiento, por ejemplo sobre las categorías de datos, los fines del tratamiento y los métodos de conservación. Debería establecer y aplicar políticas claras de protección de datos, realizar evaluaciones de riesgos periódicas y llevar a cabo evaluaciones de impacto relativas a la protección de datos (EIPD) para los tratamientos de alto riesgo.

Además, ser transparente con los interesados y revisar internamente el cumplimiento de forma continua contribuye a reforzar su compromiso con el cumplimiento.

¿Cómo se diseñan las medidas de protección de datos?

Al diseñar las medidas de protección de datos, el responsable del tratamiento debe tener en cuenta el tipo de datos personales que se tratan, el ámbito y la escala de las actividades de tratamiento y el contexto, incluidos los estándares pertinentes del sector. También debería analizar los fines del tratamiento y evaluar los riesgos asociados, teniendo en cuenta su probabilidad y su posible impacto.

Así se garantiza que las medidas sean eficaces y adecuadas para proteger los datos.

¿Cuándo se necesitan políticas de protección de datos?

Las organizaciones deberían elaborar políticas de protección de datos que sean acordes con la naturaleza de sus actividades de tratamiento y que tengan en cuenta el posible perjuicio para las personas en caso de violación de la seguridad de los datos personales.

Estas políticas deberían adaptarse para hacer frente a riesgos concretos mediante la aplicación de medidas de seguridad apropiadas.

¿Qué son los «códigos de conducta aprobados»?

Los códigos de conducta aprobados son directrices propias de un sector, pensadas para ayudar a las organizaciones a cumplir el RGPD teniendo en cuenta las particularidades de sus actividades de tratamiento. Las autoridades de control los revisan y aprueban.

Adherirse a un código de conducta aprobado permite al responsable del tratamiento demostrar que sigue las buenas prácticas de su sector, lo que facilita el cumplimiento y ofrece una referencia clara que seguir.

¿Qué son las medidas «proporcionadas»?

Las medidas proporcionadas se ajustan a la escala y a los riesgos de las actividades de tratamiento.

A una organización pequeña con un tratamiento de datos mínimo pueden bastarle medidas de seguridad básicas, mientras que una organización más grande que trata datos sensibles o de alto riesgo debe adoptar medidas de protección más avanzadas y completas.