Blog
Ángulo de sprinto a la derecha
GDPR
Ángulo de sprinto a la derecha
Explicación del artículo 4 del RGPD: Términos y definiciones esenciales

Explicación del artículo 4 del RGPD: Términos y definiciones esenciales

TL, DR:

El artículo 4 del RGPD define 26 términos clave utilizados a lo largo de los 11 capítulos y 99 artículos del reglamento, sirviendo como glosario oficial para todo el marco del RGPD y su interpretación.
Los datos personales son cualquier información que pueda identificar a una persona, incluidos los números de identificación y la ubicación física. El tratamiento de datos abarca cualquier acción realizada con los datos: recopilación, registro, organización, modificación, recuperación, transmisión y supresión.
El responsable del tratamiento determina por qué y cómo se procesan los datos personales. El encargado del tratamiento procesa los datos en nombre del responsable del tratamiento siguiendo instrucciones documentadas. El consentimiento debe ser libre, específico, informado e inequívoco.

El RGPD, con sus 11 capítulos y 99 artículos, tiene como objetivo proteger la privacidad de los datos de los usuarios en toda la Unión Europea (UE). Lamentablemente, a lo largo de estos 11 capítulos y 99 artículos, los creadores del RGPD han utilizado una jerga compleja y difícil de comprender. 

En este artículo, hemos recopilado y explicado todas las definiciones del artículo 4 del RGPD, utilizando la jerga legal del marco regulatorio, de forma que resulte fácil de entender para cualquier persona. Si está gestionando el cumplimiento del RGPD por su cuenta o busca asesoramiento experto, este artículo sobre el artículo 4 del RGPD es para usted.

¿Qué es el artículo 4 del RGPD?

El artículo 4 del RGPD es el glosario de todos los términos utilizados en el marco del RGPD . Aquí explicamos las 26 frases más comunes que encontrará en la ley del RGPD en un lenguaje sencillo e incluimos ejemplos siempre que sea posible.

Definiciones del RGPD

Aquí están las 26 definiciones del artículo 4 del RGPD:

1. Datos personales 

Toda información que identifique o pueda identificar a una persona se considera dato personal según el RGPD. Comprender el alcance y la aplicabilidad completos del RGPD ayuda a las organizaciones a determinar qué actividades de tratamiento de datos generan obligaciones en virtud de este reglamento.

Por ejemplo , los números de identificación, la ubicación física y cualquier información que pueda revelar datos sobre la condición genética, económica, mental o cultural de un usuario entran dentro de la definición de Datos Personales.

Para que una información se considere "datos personales", debe cumplir con estos cuatro requisitos.

  • Cualquier información
  • Relativa a
  • Identifica
  • Individual

Cuando los conjuntos de datos poseen estos cuatro atributos, se clasifican como datos personales. Cualquier persona que proporcione estos conjuntos de datos queda comprendida en el ámbito de aplicación de la definición de interesado del RGPD.

2. Procesabilidad

 La definición de Tratamiento según el RGPD se utiliza generalmente cuando se realiza cualquier acción con datos personales.

El término «acción» se usa de forma amplia. Aquí hemos enumerado los escenarios en los que se usa comúnmente.

  • Recopilación: Cuando se recopila información a través de formularios, cookies, etc.
  • Grabación: Información recopilada a través de sistemas de vigilancia y sensores (CCTV, sensores de puertas, etc.).
  • Organización: Acceso a la información en función de las funciones y responsabilidades asociadas al puesto.
  • Clasificación: Cuando los datos se clasifican según la edad, los ingresos, el género o cualquier otro modelo de clasificación amplio.
  • Alteración: Cuando los datos se actualizan, se anonimizan o seudonimizan.
  • Recuperación
  • Acceso a la información para un uso específico
  • Uso de datos para aplicaciones físicas. Por ejemplo, : para enviar correo, paquetes
  • Transmisión: Cuando los datos del usuario se transfieren de una organización a otra.
  • Cuando una organización comparte datos de usuario con una base de consumidores ilimitada. Por ejemplo, : Transmisión a través de radio, televisión, etc.
  • La información se hace accesible a través de fuentes que se pueden encontrar mediante motores de búsqueda.
  • Información cuando se utiliza para comparaciones
  • Cuando la información se utiliza para elaborar perfiles
  • Cuando la información se sobrescribe varias veces y ya no es similar al conjunto de datos original. 
  • Cuando se destruye la información. Por ejemplo, : Destrucción de pruebas físicas

3. Restricción del procesamiento

La definición de Tratamiento del RGPD se utiliza generalmente cuando el Responsable del Tratamiento tiene acceso a datos personales específicos, distintos de los atributos habituales que necesita para el tratamiento de datos. La Restricción del Tratamiento impide que los Responsables del Tratamiento eliminen dichos datos.

Si su organización posee datos restringidos, asegúrese de implementar medidas de seguridad técnicas (cifrado, métodos de hash) que garanticen que estos conjuntos de datos no se utilicen en el procesamiento automatizado ni estén disponibles para transferencias de datos.

4. Perfilado

La elaboración de perfiles es el peligro o los riesgos que un usuario introduce como subproducto del uso estadístico y matemático de los datos personales. 

Estos procesos suelen crear un modelo predictivo que pronostica el comportamiento futuro de los usuarios.

5. Seudonimización:

Este es un método de procesamiento en el que se reemplazan o separan atributos específicos de un conjunto de datos del archivo original. Los archivos resultantes, ya sean divididos o reemplazados, generalmente se almacenan en sistemas protegidos.

Los datos seudonimizados son una forma de cifrado en la que ninguna otra parte, sin acceso a los archivos protegidos, podrá deducir los datos de un usuario individual a partir de la información disponible.

6. Sistema de archivo

El término «sistema de archivos» se utiliza generalmente cuando los datos personales se procesan de forma no automatizada. Esto significa que un conjunto de datos no se encuentra distribuido en múltiples portales o ubicaciones, ni se utiliza para la segmentación mediante métodos electrónicos.

Ejemplos del uso del "Sistema de archivos" en su organización son:

* Procesamiento de salarios

* Comunicación con tus usuarios

*Lista de invitados a eventos

7. Control

El responsable del tratamiento es cualquier persona u organización que decide cómo o por qué se procesan los datos personales. Usted se encuentra dentro del ámbito de aplicación de la definición de responsable del tratamiento del RGPD si recopila datos de usuarios en su sitio web mediante formularios, correos electrónicos, métodos físicos u otros medios electrónicos basados ​​en la web o en accesorios (como relojes inteligentes o aplicaciones móviles).

8. Procesador 

Un Encargado del Tratamiento según el RGPD es cualquier persona u organización que procese datos personales para un Responsable del Tratamiento.

Supongamos que un Controlador subcontrata una actividad de procesamiento de datos a otra empresa. En ese caso, la empresa que procesa esos Datos es un Procesador.

En este contexto, el consentimiento se refiere a cuando los usuarios comparten voluntariamente su información con usted (Responsables del tratamiento). Esto puede hacerse de forma electrónica o por escrito. 

La forma más común de obtener el consentimiento es incluyendo una casilla de verificación para que los usuarios den su consentimiento.

Al solicitar el consentimiento para el uso de cookies , asegúrese de que la información sobre qué tipo de datos se recopilan, su uso y la duración de dicho uso se mencione claramente en un lenguaje sencillo y directo.

Al diseñar sistemas de gestión de consentimiento, asegúrese de tener en cuenta estos tres valores fundamentales.

  • Claro y preciso: El usuario debe recibir información sobre todo aquello a lo que da su consentimiento. Evite mostrar datos en la letra pequeña.
  • Retirada del consentimiento: Asegúrese de que los usuarios estén informados sobre su derecho a retirar su consentimiento. Nuevamente, este proceso debe ser sencillo.
  • Asegúrese de que la persona que da su consentimiento para el uso de datos tenga capacidad legal para hacerlo. En los casos que involucren a menores, involucre a sus padres o tutores legales en el proceso de gestión del consentimiento.

10. Para:

Cualquier persona física, entidad u organización con la que un responsable del tratamiento comparta datos de usuario se denomina destinatario.

A los procesadores también se les denomina receptores.

11. Organización Internacional

Una organización internacional es una entidad regida por el derecho público. También puede ser una entidad creada por los gobiernos de varios países.

Ejemplos : Organización Mundial de la Salud (OMS), Naciones Unidas (ONU)

12. Tercero

El concepto de tercero no tiene una definición precisa en este contexto. En el ciclo de vida de los datos, el usuario, el responsable del tratamiento y el encargado del tratamiento designado por este no se consideran terceros. Sin embargo, el encargado del tratamiento se convierte en una entidad tercera si tiene su sede fuera de la Unión Europea (UE).

13. Violación de datos personales

Cualquier incidente o violación de datos que involucre datos personales se denomina violación de datos personales. Esto puede ocurrir por dos razones:

  • 1) Atacantes o hackers vulneraron sus sistemas de seguridad.
  • 2) Desconocimiento o negligencia de los empleados internos al seguir el protocolo al procesar o almacenar información.


Aquí tienes algunos ejemplos de escenarios de "violación de datos personales":

  • Cuando los sistemas internos son pirateados
  • Cuando pierdes el acceso a tus centros de datos (físicos y virtuales)
  • Transferencias de datos a personas/entidades no autorizadas
  • Fuga accidental de datos (visualización de información en sitios web, perfiles en redes sociales, etc.)
  • Pérdida de soportes físicos de datos
  • Destrucción de centros de almacenamiento de datos
  • Pérdida de datos debido al cifrado por ransomware
  • Pérdida de datos de las unidades de almacenamiento desbloqueadas de los empleados.

14. Datos genéticos

Los datos genéticos son información sanitaria única de los sujetos de datos que proporciona información sobre sus afecciones genéticas, su historial médico y análisis predictivos de futuras enfermedades hereditarias.

Los datos genéticos contienen depósitos que almacenan información sobre el ADN y el ARN de un usuario, la cual, si se utiliza indebidamente, podría ser objeto de abuso en los sectores de seguros y empleo.

15. Información biométrica

Las huellas dactilares, los patrones de voz, la forma de andar, la firma, el estilo de escritura, el estilo de mecanografía y los escaneos del iris se consideran datos biométricos.

Tenga en cuenta que el grupo sanguíneo y la foto del pasaporte no se consideran datos biométricos.

16. Datos relativos a la salud

Esto también se conoce comúnmente como «Datos de Salud». Los Datos de Salud son cualquier información que contenga datos sobre la salud física o mental del usuario, e incluso los datos de las aplicaciones de fitness en relojes inteligentes y teléfonos inteligentes se consideran Datos de Salud. Los Datos de Salud se incluyen en la lista de categorías especiales que el artículo 9 del RGPD trata con mayor rigor que los datos personales ordinarios, requiriendo el consentimiento explícito o uno de un conjunto limitado de fundamentos jurídicos específicos para que su tratamiento sea lícito.

Los datos de salud también incluyen:

  • Cualquier información sobre la adicción y su recuperación/recaída
  • Información sobre notas de hospitalización y gastos
  • Capacidad mental y física para trabajar

17. Establecimiento principal

La sede principal es donde se toman todas las decisiones ejecutivas de la organización. El concepto de sede principal cobra relevancia cuando una organización cuenta con más de una oficina física. 

El Establecimiento Principal se define de tal manera que, durante la revisión de cumplimiento, el Controlador no pueda eludir su responsabilidad.

El Establecimiento Principal es un lugar:

  • Donde se toman decisiones sobre los propósitos y los medios de la aprobación final.
  • ¿Dónde se toman las decisiones sobre las actividades empresariales que implican el procesamiento de datos?
  • ¿Dónde reside el poder para que las decisiones se implementen de manera efectiva?
  • ¿Dónde se encuentra el Director responsable del procesamiento transfronterizo?
  • ¿Dónde está registrada como empresa la entidad responsable o el encargado del tratamiento?

18. Representante

Se trata de cargos naturales o legales asignados por los Responsables o Encargados del Tratamiento. La principal responsabilidad de un Representante es servir de punto de contacto para los Interesados ​​o las autoridades.

19. Empresa

Una empresa es un individuo/entidad/grupo de entidades que participan en actividades económicas durante un período prolongado.

La empresa entra en juego cuando las autoridades reguladoras de la ley GDPR necesitan determinar la unidad que debe ser multada.

20. Grupo de Empresas

Cuando dos o más entidades colaboran y una de ellas tiene el poder absoluto para influir o imponer regulaciones, dichas entidades se clasifican como un "Grupo Empresarial".

Nota: Un controlador que dé instrucciones a un procesador no se considerará un "grupo empresarial".

21. Normas corporativas vinculantes

Las Normas Corporativas Vinculantes son instrucciones y directrices definidas por los Responsables y Encargados del Tratamiento dentro de una unión para proteger los datos personales cuando se transfieren fuera de la unión.

Cuando una entidad transfiere datos a una entidad de un tercer país (fuera de la UE), estas Normas Corporativas Vinculantes constituyen la base jurídica para dicha transferencia.

Tenga en cuenta que estas reglas son válidas cuando los datos se transfieren dentro de la unión. Sin embargo, si se envían fuera de la unión, estas reglas dejan de ser válidas.

22. Autoridad supervisora

Las Autoridades de Supervisión, comúnmente conocidas como Autoridades de Protección de Datos (APD), son organismos públicos cuya responsabilidad es garantizar el cumplimiento de la normativa del RGPD. Las APD también sirven como instancia de referencia cuando un interesado reclama alguno de sus derechos conforme al RGPD y el responsable del tratamiento no responde, por lo que los ocho derechos contemplados en los artículos 12 a 22 se hacen efectivos a través de la APD.

Cada Estado miembro designa una o varias Autoridades de Protección de Datos (APD), y la función de estas es atender las necesidades del Estado y también colaborar a nivel nacional con las APD de otros Estados miembros cuando sea necesario.

Las autoridades de protección de datos (APD) son aquellas con las que una organización se comunica cuando se somete a una auditoría de cumplimiento.

23. Autoridad supervisora ​​interesada

Las situaciones que justifican la intervención de la Autoridad Supervisora ​​son aquellas en las que:

1) Cuando un Controlador/Encargado del Tratamiento tiene su establecimiento físico dentro de los límites jurisdiccionales de los Estados miembros.

2) Cuando un interesado se encuentra dentro del límite jurisdiccional de una autoridad de control.

3) Cuando se haya presentado una queja ante la DPA.

24. Procesamiento transfronterizo

Cuando el tratamiento de datos se realiza en varios Estados miembros de la UE, o cuando una entidad de un único Estado miembro trata datos que afectan a diversos Estados miembros, se denomina tratamiento transfronterizo. El carácter transfronterizo cobra aún mayor importancia para los responsables del tratamiento que no pertenecen a la UE. Nuestra guía sobre el cumplimiento del RGPD para empresas estadounidenses explica cómo las organizaciones estadounidenses gestionan el tratamiento transfronterizo mediante una combinación de cláusulas contractuales tipo, medidas complementarias y un representante en la UE.

25. Objeción pertinente y fundamentada

Cuando una autoridad de protección de datos (APD) objeta una decisión o un proyecto de ley impuesto por una APD líder y la objeción se fundamenta en datos, se clasifica como una objeción pertinente y motivada. Las reclamaciones de esta naturaleza se presentan ante el Comité Europeo de Protección de Datos (CEPD).

Este concepto se introduce para evitar que las autoridades de protección de datos sobrecarguen al CEPD con objeciones genéricas o que carecen de argumentos lógicos basados ​​en datos.

26. Servicio de la Sociedad de la Información

Esta es la definición legal del término «Servicio de la Sociedad de la Información». El RGPD remite al artículo 1, apartado 1, letra b), de la Directiva (UE) 2015/1535 relativa a un procedimiento para la información en el ámbito de las normas técnicas y de los servicios de la sociedad de la información. En adelante, dichos servicios son todos aquellos que se prestan habitualmente a cambio de una remuneración, a distancia, por medios electrónicos y a petición individual del destinatario.[248]

En términos más sencillos: un servicio de la sociedad de la información se produce cuando un usuario solicita información sobre las medidas técnicas y de seguridad de una organización.

De acuerdo a esto:

  • El solicitante no necesita estar físicamente presente para hacer una solicitud.
  • Para realizar dicha solicitud se utilizan medios de comunicación electrónicos.
  • Este servicio se presta únicamente cuando un individuo (sujeto a datos) lo solicita.

Fuente

¿Cómo podemos desmitificar el artículo 4 del RGPD para usted??

En las definiciones del artículo 4 del RGPD, hemos simplificado el lenguaje jurídico para que sea claro y conciso, sin perder de vista la complejidad y los aspectos más importantes de la normativa. El proceso de cumplimiento está repleto de jerga legal y, si se interpreta erróneamente, puede derivar en incumplimientos.

En Sprinto, nuestro objetivo es brindar un proceso de cumplimiento normativo sencillo y sin complicaciones, presentando conjuntos de información complejos en fragmentos fáciles de entender. Este enfoque nos ha ayudado a simplificar el proceso de cumplimiento normativo para nuestros más de 100 clientes. 

Si le resulta complicado cumplir con el RGPD por su cuenta, no está solo. Contáctenos hoy mismo si desea automatizar su proceso de cumplimiento.

Preguntas frecuentes

El artículo 3 del RGPD explica el ámbito territorial de aplicación del reglamento . Se aplica a las organizaciones establecidas en la UE, y también a las organizaciones no pertenecientes a la UE si ofrecen bienes o servicios a personas en la UE o monitorizan su comportamiento.

El artículo 4 de la Ley de Protección de Datos de la UE define los derechos y obligaciones de los usuarios y titulares de datos en relación con el acceso, el uso y la disponibilidad de los datos de productos y servicios relacionados. Otorga a los usuarios el derecho a acceder a los datos generados por productos conectados o servicios relacionados, sujeto a condiciones legales, de seguridad y contractuales. 

El artículo 4 de la Ley de Protección de Datos de la UE es importante porque otorga a los usuarios un mayor control sobre los datos generados por los productos conectados y los servicios relacionados. Favorece el acceso equitativo a los datos, la transparencia y el intercambio seguro de datos entre usuarios, empresas y terceros autorizados. 

Vimal Mohan
Autor

Vimal Mohan

Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único