Blog
Ángulo de sprinto a la derecha
GDPR
Ángulo de sprinto a la derecha
RGPD del Reino Unido frente al RGPD de la UE: Explicación de las principales diferencias

RGPD del Reino Unido frente al RGPD de la UE: Explicación de las principales diferencias

TL, DR:

El RGPD del Reino Unido regula la forma en que las organizaciones recopilan, procesan, almacenan y protegen los datos personales en el Reino Unido.
Comparte muchos principios con el RGPD de la UE, pero cuenta con una supervisión regulatoria independiente.
Las empresas deben gestionar cuidadosamente el consentimiento, los derechos de datos, la respuesta ante violaciones de seguridad y las obligaciones del procesador.

Introducción

Si diriges una empresa alojada en la nube que recopila datos de clientes en el Reino Unido, seguramente habrás oído hablar del Reglamento General de Protección de Datos (RGPD). 

El RGPD se considera la ley de protección de datos más importante en la Unión Europea (UE) y el Reino Unido. El objetivo principal de la legislación británica sobre privacidad es regular cómo las empresas que utilizan servicios en la nube en todo el mundo procesan los datos personales de sus clientes en la UE y el Reino Unido. 

Sin embargo, cuando el Reino Unido abandonó la Unión Europea tras el Acuerdo de Retirada en 2020, los ciudadanos y residentes británicos quedaron excluidos del Reglamento General de Protección de Datos de la UE.

Así pues, tras el Brexit, el Reino Unido promulgó su propia versión del RGPD de la UE. 

Hoy en día, se la conoce popularmente como las leyes de protección de datos del Reino Unido. 

El RGPD del Reino Unido entró en vigor el 31 de enero de 2020 mediante la Ley de Protección de Datos de 2018, junto con el Reglamento sobre Privacidad y Comunicaciones Electrónicas (PECR) . En conjunto, estas leyes se centran en regular el tratamiento de los datos de los ciudadanos y residentes del Reino Unido.

La ley de privacidad del Reino Unido es casi idéntica al RGPD de la UE, salvo por algunas diferencias esenciales. 

Esta guía proporciona acceso a más recursos e información detallada sobre el RGPD para empresas que utilizan servicios en la nube.

¿Qué significa el cumplimiento del RGPD en el Reino Unido?

El RGPD del Reino Unido es una versión adaptada del Reglamento General de Protección de Datos de la UE, diseñado específicamente para regular la recopilación, el uso, el almacenamiento y el tratamiento de los datos personales de los residentes del Reino Unido. Se aplica a las organizaciones que operan en el Reino Unido y a las empresas fuera del Reino Unido que gestionan información personal de residentes británicos.

El Reino Unido ya no forma parte de la UE, por lo que el RGPD británico se mantiene como ley nacional en la región. Sin embargo, el RGPD británico se alinea con el RGPD de la UE en lo que respecta a los derechos de los interesados, la rendición de cuentas y la transparencia, las evaluaciones de impacto en la protección de datos, las notificaciones de violaciones de seguridad y las disposiciones relativas a las transferencias internacionales.

La implicación práctica para la planificación presupuestaria es que el coste de cumplimiento del RGPD para una organización que opera en ambas regiones se acerca más al coste de un único régimen que al de uno duplicado, ya que la mayoría de los controles y la documentación cumplen con los requisitos de ambos reguladores.

¿Cuáles son los principios clave del RGPD del Reino Unido?

Principios de protección de datos del RGPD

El cumplimiento del RGPD en el Reino Unido constaba de un total de siete principios del RGPD para guiar a las empresas que utilizan servicios en la nube en el tratamiento de los datos de sus clientes en el Reino Unido.

Estos siete principios que está a punto de aprender están pensados ​​para servir de marco de referencia para preparar a su empresa alojada en la nube para que cumpla con el RGPD del Reino Unido.

Analicemos los siete principios clave de las leyes de protección de datos en el Reino Unido:

  • Legalidad, equidad, transparencia – El primer principio del RGPD del Reino Unido exige a las empresas que ofrecen servicios de alojamiento en la nube que proporcionen información clara y concisa a los interesados ​​para que puedan comprender mejor cómo se protegen y se utilizarán sus datos.
  • Limitación de propósito – El segundo principio establece que los datos personales recopilados por las empresas que utilizan servicios en la nube solo pueden utilizarse para el propósito originalmente comunicado a los interesados ​​y no pueden utilizarse para ningún otro propósito sin obtener previamente su consentimiento.
  • Minimización de datos – El tercer principio exige que las empresas que utilizan servicios en la nube usen los datos personales para el propósito declarado por la empresa o el individuo que utiliza dichos servicios, y no para ningún otro fin.
  • Exactitud - El cuarto principio del RGPD del Reino Unido exige que las empresas que utilizan servicios en la nube mantengan la exactitud de los datos personales de los interesados ​​en todo momento. Este principio ayuda a dichas empresas a garantizar que los datos personales que procesan estén directamente relacionados con los interesados ​​y que interactúen con ellos de forma profesional. 
  • Limitación de almacenamiento – Este principio en particular es importante porque ayuda a las empresas que utilizan servicios en la nube a garantizar que sus clientes del Reino Unido sepan cuánto tiempo se utilizarán sus datos y cómo se eliminarán tan pronto como la empresa que los utiliza haya terminado de usarlos para el propósito previsto. 
  • Integridad y confidencialidad – El sexto principio de la ley de protección de datos del Reino Unido establece que las empresas que utilizan servicios en la nube solo deben procesar los datos personales de sus clientes británicos si es necesario. Además, solo deben otorgar acceso a los datos personales de dichos clientes a los empleados que tengan un derecho legítimo a acceder a ellos.
  • Responsabilidad - El último principio de las leyes de privacidad del Reino Unido exige que las empresas que utilizan servicios en la nube capaciten adecuadamente a sus empleados y les hagan comprender qué implica el cumplimiento del RGPD antes de permitirles manejar los datos personales de sus clientes británicos.

Estos son los siete principios clave que toda empresa que utiliza servicios en la nube y recopila datos personales debe cumplir. 

El incumplimiento de estas normas constituye un delito. Las empresas que infrinjan las leyes británicas de protección de datos pueden enfrentarse a sanciones económicas de hasta 17.5 millones de libras esterlinas o el 4 % de su facturación global anual, la cantidad que sea mayor. 

RGPD del Reino Unido frente al RGPD de la UE: Principales diferencias

El Reglamento General de Protección de Datos (RGPD) del Reino Unido es fundamentalmente el mismo que el RGPD de la Unión Europea. 

Por ejemplo, la legislación británica sobre privacidad de datos incluye todas las normas de protección de datos del RGPD de la UE en materia de datos personales, derechos de los interesados, funciones del responsable y del encargado del tratamiento, e incluso la necesidad de una base jurídica para el tratamiento, incluido el consentimiento previo.

Sin embargo, existen algunas diferencias significativas entre el RGPD del Reino Unido y el RGPD de la UE en lo que respecta a los sistemas jurídicos nacionales.

1 – Asuntos nacionales

En concreto, el RGPD del Reino Unido difiere del RGPD de la UE en los siguientes tres aspectos:

  • Seguridad nacional
  • Inmigración
  • Servicios de inteligencia

Todas estas áreas quedan fuera del ámbito de aplicación del RGPD de la UE. Por lo tanto, la ley no tiene competencia para supervisar asuntos nacionales en los Estados miembros.

Sin embargo, el cumplimiento del RGPD en el Reino Unido ha establecido ciertas excepciones mediante las cuales es posible eludir la protección habitual de datos personales, como en asuntos de inmigración y seguridad nacional. 

Además, las excepciones también se aplican a la recopilación y el procesamiento de datos de clientes del Reino Unido para los servicios de inteligencia. 

2 – Comisionado de Información

Otra diferencia importante entre el RGPD del Reino Unido y el RGPD de la UE es que el Comisionado de Información, la principal autoridad de protección de datos en el Reino Unido, es también el principal supervisor, regulador y encargado de hacer cumplir las leyes de privacidad del Reino Unido.

El software de cumplimiento del RGPD diseñado para equipos multijurisdiccionales suele asignar los controles tanto a la ICO como a las autoridades de supervisión de la UE, de modo que se puede presentar un único conjunto de pruebas a cualquiera de los dos reguladores sin necesidad de reelaboración.

Además, el Secretario de Estado también tiene la facultad de hacer cumplir o revocar las decisiones de adecuación a petición de GDPR UK. 

El Secretario de Estado puede tomar decisiones sin consultar al Comisionado de Información. 

Por lo tanto, cualquier empresa del mundo que utilice servicios en la nube y procese datos de ciudadanos y residentes del Reino Unido debe cumplir con las leyes británicas de privacidad de datos.

Esto incluye también a las empresas de la UE que ofrecen sus servicios en el Reino Unido. 

Sin embargo, cuando entró en vigor el RGPD en el Reino Unido, la ley reconoció automáticamente como suficientes a todas las empresas de la UE que ofrecían servicios en la nube, al tiempo que reconocía como competentes en el Reino Unido las decisiones de adecuación existentes de la UE. 

3 – Transferencias de datos

Una diferencia clave entre las normativas radica en el tratamiento que se da a las transferencias de datos.
La UE permite la libre circulación de datos entre los países miembros, ya que todos forman parte del mismo ordenamiento jurídico y cuentan con medidas adecuadas de protección de datos.

Sin embargo, tras el Brexit, el Reino Unido ya no forma parte de la UE y se considera un tercer país. Por lo tanto, cualquier transferencia de datos entre el Reino Unido y la UE podría requerir una decisión de adecuación. Actualmente, la UE considera que la legislación británica es suficientemente sólida y ha dado su aprobación a la mayoría de las transferencias de datos, pero esto podría cambiar en el futuro.

4 – Diferencia en las sanciones

En cuanto a las sanciones, existen ligeras diferencias en el límite máximo y la moneda:

Según el RGPD de la UE, la multa máxima puede ser de 20 millones de euros o el 4 % de la facturación, lo que sea mayor.

Por otro lado, el RGPD del Reino Unido impone una multa máxima de 17.5 millones de libras esterlinas o el 4 % de la facturación, lo que sea mayor.

La última diferencia destacable entre el RGPD del Reino Unido y el RGPD de la UE es la edad válida para dar el consentimiento. 

En el RGPD de la UE, la edad mínima para dar consentimiento es de 16 años. Sin embargo, en el RGPD del Reino Unido, esta edad se ha reducido a 13 años. 

¿Cómo cumplir con el RGPD del Reino Unido?

Ahora que ya conoce los principios clave del RGPD del Reino Unido y las principales diferencias entre el RGPD del Reino Unido y el RGPD de la UE, analicemos los pasos que su empresa alojada en la nube debe seguir para cumplir con el RGPD del Reino Unido.

Paso 1: Crear un plan de acción

El primer paso que debe dar su empresa alojada en la nube para cumplir con el RGPD del Reino Unido es asegurarse de que todos los principios de protección de datos se apliquen correctamente y que todos los derechos de los interesados ​​se preserven cuidadosamente.

Para lograrlo, recomendamos implementar medidas tecnológicas y organizativas adecuadas. A menudo se las denomina protección de datos desde el diseño y por defecto. 

Para quienes no estén familiarizados con el tema, implementar estas medidas simplemente significa que su empresa alojada en la nube debe integrar la seguridad de los datos en sus operaciones de procesamiento. Además, las prácticas comerciales de su empresa deben comenzar en la etapa de diseño y continuar durante todo el ciclo de vida del procesamiento de datos. 

Paso 2 – Crear un registro de procesamiento

Al igual que el RGPD de la UE, el RGPD del Reino Unido también exige a las empresas que utilizan servicios en la nube que documenten todos los registros de las acciones de procesamiento de datos y que mantengan esos documentos actualizados en todo momento.

El mapeo de datos del RGPD generalmente abarca todo el proceso operativo de creación y mantenimiento de un inventario centralizado de todos los flujos de datos en una empresa alojada en la nube.

Paso 3 – Realizar una evaluación de impacto en la protección de datos (EIPD)

Realizar una evaluación de impacto en la protección de datos.

Si alguna de las actividades de procesamiento de datos personales de su empresa alojada en la nube resulta ser de un riesgo extremadamente alto, debe realizar una evaluación de impacto en la protección de datos (EIPD).

La ley de protección de datos del Reino Unido ha elevado el listón para las empresas que utilizan servicios en la nube y que ahora deben solicitar el consentimiento antes de procesar datos personales. 

La ley ahora exige que las empresas que utilizan servicios en la nube y que procesan datos personales de personas en el Reino Unido se aseguren de que sus avisos sobre el uso de su información personal sean claros, fáciles de entender y concisos. 

Además, las empresas que utilizan servicios en la nube también deben proporcionar pruebas de consentimiento mediante diversos métodos. 

Paso 5: Evaluar y mitigar los riesgos del procesador.

Según la ley de protección de datos del Reino Unido, los responsables del tratamiento son responsables de las violaciones de datos cometidas por sus encargados del tratamiento. 

Por lo tanto, su empresa que utiliza servicios en la nube debe examinar todas las transferencias de datos y los compromisos contractuales con el mismo nivel de cuidado que las operaciones internas de procesamiento de datos personales para mitigar completamente este riesgo.

Paso 6 – Incorporar la formación en cumplimiento del RGPD

Al igual que el RGPD de la UE, el RGPD del Reino Unido exige el nombramiento de un Delegado de Protección de Datos (DPD) para las empresas que utilizan servicios en la nube, con el fin de supervisar su cumplimiento de la ley del RGPD. 

El responsable de protección de datos (DPO) se encarga principalmente de impartir formación sobre el cumplimiento del RGPD a los empleados de la empresa. Dicha formación debe comenzar con un curso de actualización. 

Además, las empresas que utilizan servicios en la nube también deben implementar un sistema que registre todas las sesiones de capacitación realizadas para demostrar su cumplimiento con la ley de protección de datos del Reino Unido. 

Paso 7 – Identificar y designar un responsable de protección de datos (RPD)

Función del responsable de protección de datos (RPD) según el RGPD

El responsable de protección de datos no solo se encarga de impartir formación sobre el cumplimiento del RGPD a los empleados de las empresas que utilizan servicios en la nube, sino que también debe garantizar que su empresa cumpla íntegramente con la normativa del RGPD.

Además, el DPO también debe actuar como enlace entre los empleados y los miembros del público cuyos datos personales son procesados ​​y utilizados por su empresa alojada en la nube.

Con esto, hemos cubierto finalmente todos los pasos necesarios para cumplir con el RGPD del Reino Unido.

Conclusión

Cumplir con la legislación británica del RGPD no es tarea fácil, pero todas las empresas que utilizan servicios en la nube y procesan datos personales de personas en el Reino Unido deben cumplir con las leyes británicas de privacidad de datos. 

Esperamos que esta publicación ayude a su empresa alojada en la nube a cumplir con el RGPD del Reino Unido. Sin embargo, si aún tiene dificultades para cumplir con la ley del RGPD del Reino Unido, ¡podemos ayudarle! 

Sprinto es una plataforma que ayuda a las empresas que utilizan servicios en la nube a cumplir con el RGPD para ganarse la confianza de sus clientes. Nuestra solución integral de automatización del cumplimiento normativo le ayudará a obtener el cumplimiento tanto del RGPD del Reino Unido como del RGPD de la UE.

Preguntas frecuentes

Sí, el RGPD se ha mantenido en la legislación nacional como la Ley de Protección de Datos del Reino Unido. Actualmente, forma parte de la versión modificada de la Ley de Protección de Datos del Reino Unido de 2018. Los principios clave, los derechos de los interesados ​​y las obligaciones siguen siendo los mismos que en el RGPD de la UE.

Tras el Brexit, el Reino Unido promulgó su versión del Reglamento General de Protección de Datos (RGPD) mediante la Ley de Protección de Datos de 2018. Según esta ley, cualquier sitio web o empresa que recopile, procese y utilice datos personales de personas residentes en el Reino Unido debe cumplir con los Principios de Protección de Datos.

Cuando el Reino Unido implementó el RGPD mediante la Ley de Protección de Datos de 2018, introdujo dos niveles distintos de multas. Para las infracciones de nivel 2, la multa máxima es de hasta 17.5 millones de libras esterlinas o el 4 % de la facturación anual, lo que sea mayor.

La Ley de Protección de Datos de 2018 se creó para incorporar la versión británica del Reglamento General de Protección de Datos (RGPD) tras el Brexit.

Pritesh Vora
Autor

Pritesh Vora

Pritesh es miembro fundador y vicepresidente de Crecimiento y Marketing en Sprinto. Cuenta con más de una década de experiencia y es un experto en estrategia de crecimiento, ventas y marketing, impulsado por los datos. Sus estrategias han contribuido al éxito de dos startups SaaS en fase inicial, que alcanzaron ingresos de siete cifras en tan solo un año. Es la persona ideal para todo lo relacionado con el crecimiento.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único