Es un conjunto organizado de datos personales, con independencia a como se cree, almacene o acceda al mismo.
Si quieres crear un fichero de datos personales, tiene que ser necesario para tu empresa y para tu actividad.
Hasta mayo de 2018, según los datos que incluyas en el fichero pueden existir tres tipos de sistemas de seguridad, según la normativa vigente hasta ese momento:
Nivel de seguridad básico, que es el tendrás que aplicar a cualquier fichero que contenga algún dato personal.
Nivel de seguridad medio:
-
los que contengan datos sobre comisión de infracciones administrativas o penales
-
los que contengan información sobre solvencia patrimonial y crédito
-
aquellos de los que sean responsables Administraciones tributarias en su actividad
-
aquellos de los que sean responsables las entidades financieras para finalidades relacionadas con la prestación de servicios financieros; las entidades gestoras y servicios comunes de la Seguridad Social dentro de sus competencias; las mutuas de accidentes de trabajo y enfermedades profesionales de la Seguridad Social
-
aquellos que contengan una definición de la personalidad de los ciudadanos o del comportamiento de los mismos
Nivel de seguridad alto: para ficheros que contengan datos relativos a ideología, afiliación sindical o política, religión, creencias, raza, sanitario o vida sexual; los que contengan o se refieran a datos recogidos para fines policiales sin consentimiento de las personas afectadas o aquéllos que contengan datos derivados de actos de violencia de género.
A partir de mayo de 2018 el Reglamento General de Protección de Datos (RGPD) lo que establece es que los responsables del fichero o del tratamiento y los encargados del mismo, aplicarán las medidas técnicas y organizativas apropiadas para garantizar el nivel de seguridad adecuado al riesgo, en función de:
-
situación técnica
-
costes de aplicarlo
-
naturaleza, alcance, contexto y fines del tratamiento
Estas medidas de seguridad deberán incluir, al menos:
-
la seudominización y el cifrado de datos personales
-
debe garantizar la confidencialidad, integridad, disponibilidad y resilencia permanentes en los sistemas y servicios de tratamiento
-
debe poder restaurar la disponibilidad y acceso a los datos si hubiera algún tipo de incidencia física o técnica.
-
un proceso de verificación, evaluación y valoración de la eficacia de las medidas técnicas y organizativas.
Con esta modificación en las normas de protección de datos, puede ocurrir que puedas seguir aplicando las mismas medidas de seguridad, si del análisis de riesgos que debes hacer como responsable, concluyes que debes aplicarla. En otros casos, te verás obligado a complementarlas con otras medidas de seguridad.
Para establecer las medidas de seguridad se tendrán que evaluar los riesgos que puedan presentarse en el tratamiento de los datos, sobre todo y especialmente lo relativo a la posible destrucción, pérdida o modificación accidental o ilícita de los datos. También habrá que evaluar los supuestos de comunicaciones o accesos no autorizados a los mismos.
Podrás acreditar que cumples adecuadamente con las medidas de seguridad si te adhieres a algún código de conducta sobre protección de datos, o bien, obtienes una certificación sobre su cumplimiento.
Muy importante, a tener en cuenta, es que debes tomar todas las medidas oportunas para que la persona que nombres para poder acceder a los datos, cumpla estrictamente tus instrucciones u órdenes.