Cumplimiento para Dispositivos Móviles
GDPR
¿Qué es?
El General Data Protection Regulation (Reglamento General de Protección de Datos o RGPD): es el cambio más importante en la regulación de la privacidad de los datos en 20 años. Este reglamento reemplaza a la Directiva de Protección de Datos de 1995. Está diseñado para armonizar la privacidad de los datos en toda la UE, proteger la privacidad de los datos de todos los ciudadanos de la UE y remodelar la forma en que las empresas y las organizaciones abordan la privacidad de los datos.
Las empresas que no cumplan pueden ser multadas con hasta 20 millones de euros, o el 4% de su facturación global anual.
El GDPR tiene como objetivo proteger el almacenamiento y uso de los datos del usuario y garantizar que el usuario tenga el control de sus datos.
El GDPR se aplica a todas las empresas con clientes, visitantes de sitios web o aplicaciones móviles que sean de la Unión Europea. Esto significa que cualquier organización en el mundo que maneje datos personales de residentes de la UE de cualquier manera, tiene la obligación de proteger los datos de esos usuarios y cumplir con el GDPR.
Primero repasemos algunas definiciones clave.
La primera es controlador de datos (data controller): un controlador de datos es la entidad que determina el propósito y los medios para recopilar y procesar datos personales. Si usted es propietario de un sitio web o una aplicación móvil y está decidiendo qué se recopila, cómo se recopila y con qué propósito, entonces usted es un controlador de datos.
El segundo término es procesador de datos (data processor): un procesador de datos es una organización que procesa datos personales en nombre del controlador de datos. Por ejemplo, puede tratarse de un servicio de terceros que está integrado en su sitio web o aplicación. Esto puede ser una herramienta de análisis (analytics) como Google Analytics o un servicio en la nube como Amazon Web Services que tiene acceso a, o aloja, los datos de sus clientes.
El tercer término es sujeto de datos (data subject): un sujeto de datos es una persona cuyos datos son procesados. Por ejemplo, un usuario de una aplicación o un visitante de un sitio web.
Ahora que hemos repasado estos términos, profundicemos en lo que es un reglamento general de protección de datos.
Los datos personales según el GDPR incluyen cualquier información relacionada con una persona identificable que pueda ser identificada en referencia a cualquier tipo de identificador para su sitio web o aplicaciones.
¿Cómo lograr el cumplimiento de GDPR?
Las diez cosas que debe considerar para tener una aplicación móvil que cumpla con el GDPR:
Privacy by Design (Privacidad desde el diseño)
Privacy by Design es ahora un requisito legal bajo el GDPR. Desde el momento en que comienza a crear su aplicación móvil, debe considerar la privacidad de sus usuarios. De acuerdo con el artículo 23 del GDPR, su aplicación solo debe almacenar y procesar los datos de usuario que sean absolutamente necesarios. Pense en los datos de sus usuarios desde el principio y no deje que sea una idea de último momento. Además de esto, debe cifrar cualquier información personal que recopile con un algoritmo de cifrado sólido; esto ayudará a minimizar el impacto de una violación de datos (data breach).
Ask for Explicit Consent (Solicitar consentimiento explícito)
Según el GDPR, las empresas deben solicitar y recibir el consentimiento del usuario para recopilar, utilizar y transferir datos personales. Esto incluye los datos recopilados para publicidad, análisis, registro de fallos (crash logging) o cualquier otra cosa. El opt-in debe ser comprensible y claro, porque no podrá salirse con la suya con términos y condiciones confusos que es poco probable que alguien lea o entienda por completo. Se recomienda encarecidamente mostrar una pantalla de consentimiento al iniciar la aplicación, ya que es la única forma de cumplir plenamente con el GDPR. También debe notificar a los usuarios en estas pantallas cuándo se utilizarán sus datos. Además, sus usuarios deben poder retirar el consentimiento tan fácilmente como lo otorgaron, por lo que es posible que deba crear otra página en su sitio web para permitir a sus usuarios darse de baja (opt out).
Provide Visibility and Transparency (Proporcionar visibilidad y transparencia)
Uno de los aspectos más importantes del GDPR es cómo se utilizan realmente los datos que recopila. Si su controlador de datos necesita estar al tanto de cómo sus usuarios pueden administrar y proteger eficazmente sus datos de usuario, proporcionar visibilidad y transparencia a través de una política de privacidad clara y comprensible no solo beneficia a los usuarios de su aplicación móvil, sino que también es un requisito de la App Store. De hecho, Google eliminará su aplicación si no pueden encontrar una política de privacidad en la página de perfil de Play Store y accesible dentro de su aplicación. Puede optar por tener una barra lateral o un elemento de menú que vincule a estos términos legales de su aplicación móvil. Esto permitirá a los usuarios encontrar, leer y comprender fácilmente cómo su aplicación móvil o cualquier servicio externo está utilizando sus datos.
Respond to user requests (Responder a las solicitudes de los usuarios)
Si alguien pregunta cómo está utilizando sus datos, según el GDPR, usted está legalmente obligado a responderle. Esto se denomina solicitud de acceso del sujeto (subject access request). Cuando un usuario solicita información sobre sus datos o una copia de los datos que se utilizan en su aplicación móvil, usted tiene un mes para responder. Para solicitudes más complicadas, tiene hasta tres meses para responder. Nuestra recomendación es simplemente crear una página en su sitio web y aplicación móvil que incluya la información de contacto de su empresa. Esto permitirá a los usuarios comunicarse con usted fácilmente.
The Right to be Forgotten (El derecho al olvido)
El Artículo 17 del GDPR destaca el derecho a la eliminación o el derecho al olvido. Esto significa que cuando un usuario le pide que elimine sus datos adquiridos a través de su sitio web o aplicación móvil, usted está obligado a eliminar todos los detalles personales que tenga sobre él. Tome esta solicitud en serio y cumpla con ella en cada sistema que controle. Debe eliminar los datos, ya sea que los controle directamente o a través de herramientas como Google Analytics.
Review Services and SDKs you use (Revisar los servicios y SDK que utiliza)
Si su aplicación envía datos personales a un servicio externo para su procesamiento, por ejemplo, una aplicación que analiza el uso de la aplicación, entonces debe ser claro y transparente sobre dónde se encuentra y quién tendrá el control de los datos transferidos. Debe firmar un acuerdo de procesamiento de datos (data processing agreement) con sus procesadores de datos, ya que es un requisito general bajo el GDPR. Pero no asuma que todos los terceros y SDK conectados a su aplicación cumplen con el GDPR. Si hay una violación de datos en uno de sus terceros que lleva a que los datos de sus usuarios queden expuestos, usted es el responsable; por lo tanto, solo debe tener contratos con proveedores que puedan ofrecer garantías suficientes de que se cumplirán los requisitos del GDPR y los datos de sus usuarios estarán suficientemente protegidos.
Data Breach Notifications (Notificaciones de violación de datos)
El GDPR impone plazos más estrictos para que las empresas notifiquen a las Autoridades Nacionales de Supervisión y a sus usuarios. La divulgación ahora debe ocurrir dentro de las primeras 72 horas, así que asegúrese de establecer un proceso claro paso a paso que pueda seguir en caso de una violación. Esto incluye cómo informará a sus usuarios y a las Autoridades Nacionales de Supervisión de la violación. Es posible que deba invertir en una tecnología que le notifique cuando haya un riesgo presente y garantice que tenga una vigilancia continua de sus datos.
Appointing a Data Protection Officer (Nombramiento de un Delegado de Protección de Datos)
Es posible que su empresa deba nombrar a un Delegado de Protección de Datos (DPO) para cumplir con el GDPR. Esto se aplica a usted si:
- Usted es una autoridad pública, excepto los tribunales que actúen en su capacidad judicial
- Sus actividades principales requieren un monitoreo a gran escala, regular y sistemático de individuos, como el seguimiento del comportamiento en línea
- Sus actividades principales consisten en el procesamiento a gran escala de categorías especiales de datos, o datos relacionados con condenas penales y delitos
Evalúe si su empresa necesita o no un DPO para cumplir con el reglamento. Si es así, debe nombrar uno e informar a los usuarios de su sitio web o aplicación móvil sobre cómo pueden comunicarse con su DPO.
Encryption and Data Storage (Cifrado y almacenamiento de datos)
Asegúrese de que su aplicación utilice SSL/TLS y HTTPS para comunicaciones externas. Al comunicar información personal de cualquier tipo, sus datos deben estar cifrados. No cifrar los datos significa que el conjunto de información estará en texto claro (clear text) y estará expuesto en Internet.
Log and Justify your data collection (Registrar y justificar su recopilación de datos)
El Artículo 30 del GDPR describe que cada controlador, o representante del controlador, "mantendrá un registro de las actividades de procesamiento bajo su responsabilidad". Eso significa que, para garantizar su cumplimiento con el GDPR, debe comenzar a documentar todos los datos que usted mismo recopila o a través de un tercero.