Go back

César Naveira: la nueva melé de responsables, encargados y subencargados

40m 48s

César Naveira: la nueva melé de responsables, encargados y subencargados

La discusión explora la evolución de los roles de responsable y encargado del tratamiento de datos en un ecosistema digital complejo y modular. Se argumenta que la distinción teórica clásica se vuelve borrosa en la práctica, ya que los encargados, particularmente proveedores técnicos especializados en áreas como la nube o la inteligencia artificial, acaban definiendo aspectos esenciales del tratamiento (arquitectura, medidas de seguridad, acceso), escapando al control directo del responsable. Este cambio se debe a modelos de negocio basados en plataformas, cadenas de subcontratación extensas y el uso de nuevas tecnologías, donde múltiples actores participan en un mismo flujo de datos de forma más horizontal. En respuesta, las autoridades de protección de datos, como el EDPB y la CNIL francesa, están adaptando su enfoque, imponiendo sanciones directas a los encargados por incumplimientos (ej., seguridad, control de subencargados) y reconociendo su responsabilidad directa en ciertos contextos. Se concluye que la gestión debe ser pragmática y basada en el riesgo: para tratamientos de bajo riesgo puede bastar con confiar en el encargado principal, mientras que para datos sensibles se requiere una supervisión activa y detallada de toda la cadena de subcontratación.

Transcription

5474 Words, 32457 Characters

Spanish
Esto hace el final que esa diferenciación teórica clásica de encargado responsable, pues quede más borrosa. Precisamente porque el responsable no tiene capacidad de control sobre esa cadena de subcontrataciones, son los que acaban definiendo la arquitectura real del tratamiento, cómo se entrenan los datos, cómo se accede a la plataforma. Muy buenas. En la confluencia de cuatro galaxias, Marketing, Datos, tecnología y derecho, hemos creado este espacio, donde entrevistaremos adepios, CMEOS, CEDEOS y otras criaturas salvajes de procedencia de disparo. Yo soy Sergio Maddonado y esto es Master's of Privacy en Castellano. Buenas de nuevo. Hoy tenemos a César Navira, aquí que es abogado Senior Council para protección de datos e inteligencia artificial en la Oficina Londonense de Mastercard desde hace cuatro años, habiendo pasado antes cinco años en American Express, como director del equipo de protección de datos en EMEA. Antes de esto, trabajó en Barclays, incluyendo el rol de depueo de Barclay Card en España y Portugal. César se formó además profesionalmente en la agencia española de protección de datos, donde pasó casi tres años. Conos estoy invitado, hemos tratado la evolución de los roles de encargado y responsable del tratamiento en el marco de relaciones comerciales cada vez más complejas y ya no tan verticales, sino más horizontales, con la modularización del ecosistema digital, por llamarlo así, los múltiples componentes con vida propia y modelos de inteligencia artificial en bebidos y demás. Y también veremos cómo afecta esto a la gestión de derechos individuales y al reparto de responsabilidades. Vamos a por la gente. Gracias por invitarme, Sergio. Un gusto. Bueno, vamos a tocar aquí un tema interesante que ya hemos tocado con anterioridad y, de hecho, por empezar por la parte más filosófica, tuvimos aquí a Elisa Granieris, que escribió el libro de "Está en los 21 hace cinco años". Y es anticipó bastante al tema porque escribió el libro este de "Villón Data", donde hablaba de muchas cosas, se anticipó a todo, vino a decir que en el mundo que venía de AI y de blockchain y tal, incluso ahora del metaverse, esto sí que no me ha ejercido bien, pero decía que el concepto de responsable encargado tan diferenciado que venía en bebido en el GDPR nacía obsoleto y que venía era todo un mundo jerarqueo de responsabilidades cuando nos enfrentamos ahora a relaciones mucho más horizontales, más planas y esta idea de pasarle todo el problema al que está arriba en la cadena al responsable, pues podía, como digo, no, no ser lo más práctico. ¿Cómo lo ves? Pues estoy acuerdo con esa referencia y es verdad que la diferencia anterior y que ha entre encargado y responsable no se sostiene como tal en la vida práctica. Sobre el papel, yo creo que esa diferencia está clara y el responsable decide para que se vean los datos y el encargado simplemente, pues siguen las instrucciones, ejecutan las instrucciones, a la hora de procesar los datos. Pero en el contexto actual, sobre todo en el mercado marcadamente digital, pues los servicios, los modelos de negocio han evolucionado y esa evolución tiene su impacto en cómo las distintas partes involucradas, pues tratan los datos y el nivel de responsabilidad que hay antes tener sobre ello. Sí, a un ejemplo en que tengas en mente aparte de lo que he visto el día de que estás viviendo esténarios ya me complejos en tu día a día, pero pues sí, la verdad es que hay varios, yo creo que todos estos ejemplos crecientes de lo que estamos diciendo tienen pues una serie de causas que explican por qué vemos estas ejemplos y es que como decía, hoy en día las relaciones comerciales, pues requieren la participación de muchos más actores. Ya no podemos hablar de que las relaciones sean, sencillamente bilaterales, entre una empresa y el cliente o entre el proveedor y la empresa, sino que ahora pues estamos viendo propias redes y ecosistemas cada vez más complejos. Y antes de dimensionar esos ejemplos que decía, yo creo que las causas que las que se dan esos ejemplos, pues quizá no de forma compresiva, pero podemos identificarlas, pues es que hay actualmente unos modelos de negocios que están, por ejemplo, basados en plataformas técnicas, platform and base business models, para que la gente nos entienda, pues Uber, Airbnb. Ya podemos ver cómo eso genera la entrada en la gestión de los datos de más actores, la subcontratación de servicios, que no es algo nuevo, pero que cada vez se profundiza más, los intermediarios de datos, los data brokers, cuyo valor precisamente es el facilitar datos, el añadir el valor a través de proporcionar datos a los proposiciones de negocio, o el uso de nuevas tecnologías, por ejemplo, soluciones de cloud computing, inteligencia artificial. Y todo eso pues hace que podamos ver más ejemplos concretos como los que mencionas, por ejemplo, una empresa minorista que puede utilizar un motor de recomendaciones de inteligencia artificial, pero que sea proporcionado por terceros. Y que además, la base de datos que esté alojada en una plataforma en la nube, que luego de más esa información se analice por un proveedor tercero. Al final, hay un montón de diferentes actores homologrados con un nivel de responsabilidad y de participación propia, que hace que la solución finalmente sea más compleja. Yo estoy más acostumbrado a ver este tipo de relaciones más complejas en lámbito de los servicios financieros y de pago, y un ejemplo claro de esto, está como se están complicando los tratamientos de datos, pues es fundamentalmente podría ser un ejemplo claro Open Finance, esa es la iniciativa de Open Banking, que muchas veces facilitan productos financieros a través de otras plataformas que no son necesariamente financieras. Por ejemplo, cuando compras en un atienda online, en un producto, y en la misma página donde estás haciendo la compra, pues se abre la posibilidad de prestar, desuplicar un crédito o una alternativa de pago, de los Binow, Payler, los Installments, o muchos ejemplos. Pero finalmente, yo creo que lo que hacen es pues evidenciar que los flujos de datos tradicionales se están alterando, con estas prestaciones de servicios en las que cada vez intervienen de forma distinta, cada uno en su medida, en el tratamiento en el uso de los datos personales. Claro, ya que, cada su día hace unos heupar deños, hablábamos de eso de nube, es que nube, claro, tú no tienes la infraestructura, entonces tienes la plataforma como servicio, el software, el service, el platform, el service, infrastructure, el service y las capas se pueden entender con una cierta jerarquía. Y de hecho lo ves en algunos modelos de transparencia de quién está detrás de un encargado, te dicen, los subencarrados serán estos, ¿no? El problema es que con el tiempo es verdad que en este mundo ahora está mudolarizado, lluve tantos repositories, la gente tirado en un repositorio público en GitHub de Cloudskills en el mundo de Cloud Code, por ejemplo, en ella y reciclando bloques donde a su vez se procesa datos APS, un montón de IPI, publicas, APS para enviar y merosautomatizados por detrás, para verificar, para dar acceso a una plataforma. Y cada vez de lo más complejidad, a medida que más gente genera más software, más fácilmente con Vivecore y demás, ¿no? Empezaba a ver muchísimos bloques reciclables con un montón de actores en paralelo, todos usando las plataformas de otros en un mismo plano y en ella hay todavía más complejo, ¿no? Entonces, por supuesto que sí, la cosa es cada vez peor. Y además, tú estabas compartiendo ejemplos reales que tienen un carácter muy técnico, esa es la participación de esos actores, participan porque su valor ha añadido se centra en ese técnico al expertise, en esa sensación. esos caracteres más especializados. Y claro, eso hace que realmente estos proveedores, traicionalmente encargados, pues no se limiten simplemente a ejecutar las instrucciones, de cómo se tienen que procesar los datos producidas por los responsables. Al final, pues los propios encargados, esos proveedores más técnicos, son los que acaban definiendo la arquitectura real del tratamiento. ¿Cómo se entrenan los datos? ¿Cómo se accede a la plataforma? Esos cuestiones técnicas que escapan de la capacidad de edición de un responsable. Tiene que confiar y tiene que al final basar su modelo de negocio en esa participación técnica y experta de estos terceras partes. Claro que bueno, exacto es verdad, porque también hace un perdaño nuestra queja que hablamos de esto. Aquí decíamos que los encargados son más, tienen más fuerza en la relación de poder que los responsables, porque te pones en negociar con Microsoft, que es el encargado y vete tu a decirle que tienes derecho de auditado y vete tu a decirle que el artículo 28 te permite o te ayuda a imponer estos requisitos como te vienen con el DPA a precocinar de igual que Salesforce, igual que todo gran encargado. Pero ahora es más técnico todavía y no es un tema de poder. Es un tema de conocimiento de que están, como has dicho ahora, están profunda la necesidad, están específicos, están especializados que la definición de que son los propósitos y los medios que determina por tanto quien es el responsable que haces más complicado, porque sencillamente no tienes ni idea de que va. Claro. Es que alguien lo haga por ti, ¿no? ¿Y cómo has relacionado a las autoridades de opción de datos antes de este escenario? Pues yo creo que están reaccionando cada vez más en respuesta a la situación práctica que estamos viendo. Y bueno, hay varios ejemplos de cómo las autoridades de protección de datos tratan de desalvar ese hueco que hay entre lo que dice la ley, esa defracción térica clara entre encargado y responsable y luego realmente lo que ocurre en la práctica por lo que tienen que reaccionar. Tenemos, por ejemplo, la opinión del European Data Protection Board, del UTPB, el Comité de Pueblo de Protección de datos del 2024, pues que aguarda estas cuestiones más prácticas sobre las relaciones. Y por ejemplo, establece que la responsabilidad sobre la participación de los encargados puede ser absolutamente directa haciendo los responsables, por ejemplo, problemas que pueda ver a la hora de involucrar subencargados. Tradicionalmente, veíamos que incluso eso, a pesar de no hacerlo directamente, se caía en el ámbito de la responsabilidad del responsable, que es la entidad que determina la finalidad áfultima, y ahora estamos viendo como precisamente porque el responsable no tiene capacidad de control sobre esa cadena de sus contrataciones, los encargados tienen que asumir responsabilidad directa por esa cadena. Y esto estaba reflejada en la opinión del UTPB en el 2004, pero estamos viendo sanciones reales, como una reciente de la Quenilla, de la autoridad francesa de protección de datos, claramente la sanción que se impone, pues demostra que no sólo los responsables en los encargados pueden ser directamente desancionados cuando no cumple sus obligaciones. Por ejemplo, de control de la cadena y de la contratación con subo encargados, o en otras cuestiones directas como puede ser la adopción de medidas de seguridad. Y esto también lo estamos viendo, pues, en otras multas recientes, ha habido también hace una multa impuesta por la autoridad suecar de protección de datos, que refleja eso. Como precisamente, volviendo a lo que hablamos antes, los encargados, son los que terminan esos cuestiones más técnicas, que hablando ahora sobre todo en cuanto a medidas de seguridad, no podemos esperar que un responsable entre ese nivel es lógico que entre en la determinación de esos medidas de seguridad él encargado, pues, las autoridades de protección de datos, lo que a veces está diciendo, lo entendemos, pero eso implica que tú asumes directamente también, o puedes asumir la responsabilidad por lo que pueda ir mal en esa implementación de las medidas de seguridad. Tradicionalmente veíamos que todas estas multas, aunque fueran como consecuencia de la actividad del encargado, se dirigían unilateralmente de forma unificada al responsable del tratamiento. Todo esto está cambiando por la situación práctica que enfrentamos, claro. Claro, sí, esto decía Javier Semperé, el otro día, que publicamos aquí la entrevista con él, y él hablaba de la multa bodazón de los 8 kilos de hace unos años, si fue el 21, y como de esos 8 millones, 4 millones correspondían a esto, algo que realmente no era culpa de bodazón, era un encargado que había enviado el dato en tercero, una transferencia internacional, sino las salvaguardas adecuadas, no recuerdo el detalle, y entramos al detalle ahí, pero si el encargado no responde o no respeta al contrato del acuerdo encargo, y se sale del margen de lo que ha firmado, de bien responsable, y entonces el encargado es quien debería ser multado, y sin embargo la multa le cayó a bodazón de aquella. Esto explicaba Javier, y hay otros ejemplos, pero como dices, ya empieza a ver multas a encarados. Y eso es interesante, porque es verdad que en muchos casos podemos entender que el encargado, cuando no cumple con estos niveles de medidas de seguridad, de control de los subencargados, puede salirse de esa condición de encargado y asumir directamente un papel de responsable. En otros casos, incluso podría decirse que manteniendo esa condición de encargado, que le habilita a poder determinar los medios no esenciales del tratamiento, tradicionalmente y de forma clara a las medidas de seguridad caen está aquí, pues a pesar de eso, a pesar de que no cambie su papel, que no podemos decir, está incumpliendo el contrato, y entonces tiene que asumir el papel de responsable, incluso aunque mantenas a nivel de encargado, estamos viendo en la práctica que ocurre, y las autoridades de protección de datos están reaccionando, asignándoles de responsabilidad directa, por lo que ya empuena de hacer, aunque se mantenga en su ámbito de encargado. Sí, también hubo esto, sí decía también, ¿no? Entiendo que la plataforma de streaming no se fue "diser", porque "diser". Eso yo creo que está saliendo de la multa impuesta por la caenil. Sí, la de que ni el exacto, y no sé si fue la misma plataforma de "diser", porque tuvieron una brecha de seguridad gorda, pero no recuerdo, porque hubo un tribunal alemán, que fue Lubek, y no se menciona cuál es quién es el responsable multado aquí, si lo recuerdo bien, y sin embargo, la multa era porque había habido un encargado, que había contratado un subencargado, que no cumplía con las mínimas garantías, y la multa se le llevó el responsable. Y estoy conectándolo con lo que has dicho de la opinión del 24 de LEDPB, entre Vistea, Robert Baitman, aquí también sobre eso, y hablamos justo después de la opinión, hablamos de "y el decía que es muy poco práctico", se vea criticado mucho, porque en la opinión, aunque hablan de niveles de riesgo, y de, por ejemplo, si tratas datos altamente sensibles, tienes que entrar más al detalle y de auditar los subencargados, pero realmente el nivel de escrutinio que se exige, en la opinión, al responsable sobre todos los actores en la cadena, comentábamos que podían ser muy realista, viendo lo que pasa día de hoy, y el ejemplo es muy fácil verlo, tú te vas a cualquier plataforma que usa todo el mundo tipo atlasian que tiene un montón de productos, para, por ejemplo, atención cliente o para tíquets internos, gestión de desarrollo, lo que se quiera, workflows internos, y ves que tienen como subencargadas plataformas, que subencargados, que suben a tirar de la misma infraestructura que para ti son encargados en el primer nivel, y si empiezas a pintar el mapa de todo el uso encargado, a veces no terminas nunca. Claro. No, él comentaba que PayPal tenía, nos irá decenas de miles en la cadena, y que es un, es un, es algo totalmente ingestionable, y que a lo mejor el de pebendo tenía los pies en la realidad. Claro, por lo menos yo creo que lo que hace es, traer a la conversación la posibilidad de que los encargados puedan ser directamente de resposables, y eso, estoy completando de acuerdo con lo hicis, depende del contexto, depende del hacer de la circunstancia, en las que se produzca eso, porque no podemos entender que ahora hay una tendencia por la cual únicamente los encargados, que son los que implementan los medidas de seguridad, contratan con subencargados, van a ser los únicos, depende del contexto, por supuesto el responsable va a mantener esa responsabilidad directa, esa necesidad de controlar, pues que efectivamente las medidas de seguridad que el encargado nos dice que va a poner en la práctica, que realmente se cumplan, que también está dentro del marco de la responsabilidad del responsable, que haya auditado cómo ese encargado va a contratar con subencargados, con esto quiero decir que no es un cambio de paradigma total, sino que como reflejo de esta complejidad que hablamos, pues hay que también entender que el papel del, sobre todo el encargado, pues está cambiando y depende de las reconstancias, en algunos casos decías tú que deja de ser un simple encargado para adoptar funciones propias más de un responsable, en otras incluso manteniendo su nivel, su rol de encargado, pues por la participación tan directa y determinante que tiene resulta directamente el responsable y de nuevo al final yo creo que la explicación última está complicida creciente de la relación, pues hay un aumento en los modelos de negocio basados en datos, por los que un encargado tratando los datos parte de su prestación de servicios al responsable, pues tiene interés en realizar tratamientos secundarios compatibles, conforme la normativa de proces datos, pero secundarios distintos de los originales para crear nuevos modelos de negocios, claro ese encargado es antidinacialmente actoando como encargado por esta complejidad de estos nuevos modelos de negocios, adopta secundariamente un papel de responsable, esto hace el final que esa diferencia teórica clásica encargado responsable, pues quede más borrosa y es como vemos que están reaccionando también las autoridades de procesos de datos, no sé si de una forma definitiva, pero por lo menos está rendo el debate y está haciendo que esa realidad practica, pues sea un gobernado y que sea atendida de una forma más realista. Sí, muy bien, y eso es por hacerlo práctico y resumirlo entonces tal y como lo tengo yo ahora es que matizado un poco las conclusiones de estas directrices y por llevarlo a la práctica más lo más tangible para quienes esté ahí dudando, pues entiendo que ahora si estás de acuerdo en este planteamiento, si tenemos actividades de bajo riesgo, el procesamiento no estamos tratando datos altamente sensibles, no es de todo salud, no hay mucho riesgo para las personas, para los derechos fundamentales de la gente, podemos fiarnos del análisis que hace el encargado de primera línea, es decir en la primera capa podemos confiar un poco más, siempre y cuando tengamos una lista de saber los nombres de los subencargados que nos da el encargado a un nivel muy ligero, es decir, sabe qué datos están tratando para qué propósito en cada uno de los subencargados. Sin embargo, si es de alto riesgo de nuevo siempre la idea de principio de responsabilidad proactiva, entonces hay que entrar directamente a revisar a los subencargados, ver que están contratos, que cumplen ver que nivel de media estresoguridad están demostrando que auditorías, en fin, más papelero, y e incluso alguien decía, no sé si fue el propio Rob Beckman, que decía lo de ir de forma aleatoria como son tantísimos, pues poder coger de forma aleatoria, de vez en cuando aún subencargado o subencargado y ver por ejemplo, a ver por donde cogea, ¿no? ¿Cómo lo ves? Totalmente, ¿de acuerdo? Volvemos al idea que hemos anunciado antes que depende del contexto el riesgo que genera el uso de los datos, las tareas, las actividades que de forma práctica te haga hacer el responsable, pueden ser más exigentes, deberían ser más exigentes o pueden ser más relajadas. En cualquier caso, yo recomiendo que al menos de forma general y inicialmente, siempre se intente aclarar las funciones y las responsabilidades que no es fácil, que no es fácil. Ya veremos después que tiene que hacer cada una de las puertes, pero primero intentemos saber cómo participa cada una de las partes en que medida que control tiene sobre los datos y eso nos podrá luego hacer la vida más fácil. Después, una vez que tenemos ese entendimiento, plasmaron un contrato. Muchas veces nos limitamos al uso de templates, de modelos, de contratos con los encargados que son genéricos. Yo creo que hay oportunidad, sobre todo, depende de qué contexto, lo hemos lo decía en los detalles important. Hay una oportunidad para ir un paso más allá y en el propio contrato ser más detallado sobre cómo se van a relacionar las partes, de acuerdo a hacer responsabilidad ese distinto grado de control sobre los datos, depende de lo que cada uno haga y reflejarlo, porque si no muchas veces, aunque lo tengamos de forma genérica recogida en el contrato, nos vamos a quedar cojos a la hora y avarlo a la práctica. Precisamente lo que te decías. En los contratos con encargados, los que realmente se reconocen los derechos de auditoría del responsable. Pero cómo se ejercen, dependiendo del contexto del uso de los datos, pues, puede merecer la pena tenerlo detallado en el contrato para evitar los problemas. Y para poder asegurar que en esos sitaciones más complejas, pues el encargado haga todo lo que esté en su mano de forma práctica para poder ejercer ese control. Pues, de nuevo, en los contratos, yo creo que es una forma clara de detallar qué tiene que hacer cada uno que puede hacer y finalmente qué responsabilidad tiene que asumir. Y luego, incluso que de forma práctica, hay actividades que las vas a tener que seguir haciendo el encargado, porque es y lo que hablamos de la adopción de miras de seguridad, la gestión de su encargados y etc. De nuevo, depende de un poco de las de las circunstancias de los de los ejemplos exactos, pero sí como análisis inicial es entendimiento previo de qué hace cada uno y después ante eso, vamos a fijar como cada uno a su merso responsabilidad, acuerda a ese nivel de control sobre los datos. Y en cuanto a la gestión de derechos. Claro, pues, pues, imagínate, esto es sobre todo afecta inicialmente y de forma más directa. Nos que hayamos visto ejemplos tan claros por parte de las autoridades de procedimiento de datos, como estamos hablando en cuestiones de medidas de seguridad, la gestión de la cadena de su encargados por los encargados, porque finalmente el facilitar el ejercicio de derechos es algo que claramente es una responsabilidad del responsable. Pero, claro, es necesario en este contexto de complejidad definir cómo va a tener que contribuir a que finalmente los ejercicios, perdón, los derechos se puedan ejercer y cuál es el papel de cada uno. Por ejemplo, en el contexto de una prestación de servicios de una relación comercial en la que intervenen una plura de actores, pues, dependiendo de la complejidad, pues, se podría yo que se establecer un punto de registro único de esas solicitudes de derechos y que fuera pues el portal en el que se reciben y luego eso ya de forma única supone un canal en el que poco a poco se va involucrando a los diferentes actores para que cada uno pueda portar en función de cómo tratan los datos. Otros, aparte de esa creación, esa recepción, pues, puede ser, pues no les una búsqueda automática. Aquí entramos en cuestiones muy prácticas de cómo los responsables están reaccionando ante esta complejidad y en el volviendo a tu pregunta, por ejemplo, al hablar de gestionar los derechos, cómo conseguir que esa complejidad, al final, se simplifique de cara al individuo, porque muchas veces es completamente ignorante o desconocedor, mejor dicho, de cuántos actores hay detrás del servicio que está recibiendo y no le tiene por que importar. Al final, lo que quiere es que independientemente de eso y de esa complejidad, pues sus ejercicios se vean respetados. A veces el individuo está identificado de una forma muy parcial todavía, es decir, que si intentamos volver al paradigma original, del dato estructurado de los años 60, 70, donde todo gira alrededor de un individuo y donde todo es con un muy súper determinístico y demás, pues, afinal tendemos a intentar aglutinar por los dos lados, es decir, si vener alguien pidiendo sus datos, intentamos tenerlo todo en un sitio todo, cocinado todo, ha rejuntado, como se dice, y he enviado todo en un cipriantesco a la gente. Cuando realmente a veces no hace falta porque lo más raspetuoso con la minimización en el tratamiento y incluso lo más lógico es que en el espacio donde se ha recogido ese dato que lo mejor es muy parcial y que es único que quieres saber la gente, es yo he expuesto el email para darme de alta en este lado, he expuesto una cookie para poder acceder a este contenido, a este histórico, etcétera. Porque no expongo solo esa parte de mí y por tanto ese encargado subencargado que lleva ese pequeña parcela del recabado, que es el que está más cerca al repositorio del dato, directamente me muestra lo que tiene y digamos que lo más próximo al individuo, al dispositivo cuya señal se ha recabado, etcétera, es que sucede ahí mismo en ese ámbito y eso requiere que el encargado tenga mecanismos, a veces se crean apis para hacer una llamada directamente contra ese sistema, pero la conexión, la deduplicación del usuario a través de todos estos sistemas no es tan fácil, la veces no existe siquiera, sino que tiene que quedar cítrico en escrito a un espacio encargado. Sí, y bueno, está tocando tu dos aspectos que me parecen muy interesante que es por un lado el ser práctico, también a la hora de gestionar los derechos, que es lo que realmente le interesa a la persona que te está presentando esa solicitud de derecho de acceso, que es lo más claro. Lógicamente, los respuestas tienen que estar en disposición de controlar, de acceder y de facilitar todos los datos que puedan ser considerados de carácter personal, lo cual ya en sí es una complejidad por el carácter tan extenso del propio concepto de datos personal, pero siendo prácticos, tenemos que intentar averiguer realmente cómo podemos atender mejor esa solicitud de derechos, que es lo que quiere, y eso nos va a llevar a poder establecer un procedimiento que, como decías tú, simplemente requiera involucrar en la gestión de ese derecho de acceso a un particular encargado que es el que el día a día maneja y usa ese tipo de información. Eso nos va a llevar a la posibilidad de para de reaccionar de mejor forma y más rápida esa solicitud de derecho, pues que podamos establecer herramientas técnicas, directamente, conecte lo que decías tú, que el responsable diga. Directamente, hablamos con nuestro encargado, solicita ese dato que lo va a poder introduciendo información limitada que está conectada a tu perfil de usuario, pues lo que tú quieres. El segundo punto que decía que ha embarcido muy interesante por lo que has dicho es que precisamente eso y es en el detalle muchas veces esa concejable, reflejarlo en el contrato, porque si simplemente nos quedamos con la mera asunción del deber de colaboración por parte del encargado en el día a día y a la hora de gestionar de forma real, una solicitud, por ejemplo, de acceso, pues esa colaboración de vida genérica pueden no llevarse a la práctica de la forma más eficiente y esto me lleva a otro punto que es precisamente cuando hay varios encargados, múltiples encargados que tienen que colaborar y teniendo en cuenta que el encargado tiene toda la capacidad de determinar medios nosenciales, el colaborar en la gestión de estos derechos de acceso puede verse al final sometido a cómo el encargado se haya organizado internamente para atender a todos sus clientes que pueden requerir esa colaboración. Si un responsable quiere imponer un procedimiento más concreto y no está reflejado en el contrato, al final es ahí donde se puede ver que las cosas no funcionan en la práctica como deberían, con lo cual volvemos a lo de antes, necesidad de entender bien cómo participan todas las partes involucradas para luego reaccionar, reflejar niveles de responsabilidad de determinar procedimientos operativos prácticos y eficientes, es esencial cada vez más, claro. Sí, y tiene sentido toda esta atomización, un poco de distribución de responsabilidad también, en el sentido que cuando hay un jaque a Guinebrecha de Seguridad, pues es un sistema de subencargado, subencargado que termina en ahí publicado, ahí fuera y al acceso a eso, pues solo aparecen datos parciales, ¿no? Es complicado si está todo agregado y centralizado, pues afinal siempre es peor para todos, pero claro, no es si el miedo está ahí, tú eres un responsable y siempre te quedas con la duda, ¿había dónde llego, dónde me paro? Entonces ahí es muy importante que la autoridad de protección de datos está yude. ¿Y qué está pasando? Tú has estado en la autoridad española de protección de datos, en la agencia española, en varias multinacionales, ¿estás ahora? Conocen los dos lados, entonces, ¿cómo ves que podría asegurarse esa colaboración entre el regulador y el sector privado? Pues la respuesta directa es el filla y quizá no que no aporta mucho valores, colaboración, dialogo, entendimiento del de las, sobre todo por parte de las autoridades de protección de datos, de los contextos, de los ejemplos prácticos en los que desarrollan su actividad en los que tratan datos personales para poder ajustar los requerimientos legales a esas situaciones reales, ¿no? Yo entiendo que al final los reguladores tienen motivaciones finalidades distintas, ahora de ver cómo se trata, cómo se usa los datos personales de las que tienen las empresas. Y entonces ese alineamiento perfecto pues es es muy difícil que se produzca, pocaamente, pero por lo menos si partimos de un entendimiento de de una colaboración a la hora de de tener claridad sobre cómo se van a exigir el cumplimiento de los de los requisitos legales, es una parte también muy importante la que tiene el sector privado de no ver simplemente el regulador como el, la organización que te está poniendo palos en la rueda, el coco eso es, sino intentar, no quiero decir educar, pero muchas veces explicar la situación concreta que los encarragados tienen, sobre todo en determinados contextos, para que el regulador, la autoridad tiene una mejor posición, para finalmente grandeza reforma práctica, la protección de los datos, no simplemente limitarse a imponer requisitos que están recogidos en la normativa de forma absoluta y estricta porque el final no se consigue proteger la información de los individuos de forma práctica, como estamos viendo. Claro, y afinado, aprendemos todos juntos, vamos todos en el mismo barco y nadie se más que nadie. Y sobre todo, dirían, según en las industrias específicas, a las que los reguladores, por mucho que puedan estar al día y puedan intentar mantenerse actualizados, no van a tener ese grado de conocimiento tan detallado como el de las empresas privadas, que es su modelo de negocio y son los que se enfrentan, al día a día en proponer soluciones viables y que intentan proteger la información, porque bueno, hay de todo lojicamente, pero yo creo que las empresas desde hace tiempo, pues entienden que proteger la privacidad de los individuos es esencial, con lo cual ni a los reguladores les puede ver como los que mantienen el latio, y hacer imponer una normativa a toda costa, ni las empresas se tienen que ver como esas entidades malignas que quieren explotar a toda costa, lojamente tiene un valor, los datos tienen un valor y eso genera soluciones que al final revierte en la sociedad. Muchas veces se puede llevar al extremo de forma no cuidada y explotar la información personal, pero muchas otras veces vemos que las empresas lo intentan hacer lo mejor posible con sus limitaciones para poder hacer sus negocios, intentando que todos los requisitos legales y los controles, pues este realmente aplicado y que se pueda proteger de forma operativa la información de las personas. Muchas gracias de eso, muy bien. ¡Más gracias a ti, Sergio! Podrás encontrar más información sobre este episodio en más de sus pravesy.com Afeiéndola sección en Castellano. Ahí encontrarás además algunos materiales complementarios e incluso eventos periodicos. También podéis seguirnos en Blue Sky o LinkedIn si te petezco. Gracias y hasta la próxima. [Música]

Podcast Summary

Key Points:

  1. La distinción clásica entre responsable y encargado del tratamiento de datos se desdibuja en los modelos de negocio digitales actuales, que son más horizontales y complejos.
  2. Los encargados, especialmente los proveedores técnicos especializados, ahora suelen definir aspectos clave del tratamiento (arquitectura, seguridad), adquiriendo un papel más determinante.
  3. Las autoridades de protección de datos están reaccionando a esta realidad práctica, imponiendo sanciones directas a encargados y reconociendo su responsabilidad en la cadena de subcontratación.
  4. El nivel de supervisión requerido al responsable sobre la cadena de suministro debe ser proporcional al riesgo del tratamiento, siendo más estricto para datos sensibles.

Summary:

La discusión explora la evolución de los roles de responsable y encargado del tratamiento de datos en un ecosistema digital complejo y modular. Se argumenta que la distinción teórica clásica se vuelve borrosa en la práctica, ya que los encargados, particularmente proveedores técnicos especializados en áreas como la nube o la inteligencia artificial, acaban definiendo aspectos esenciales del tratamiento (arquitectura, medidas de seguridad, acceso), escapando al control directo del responsable. Este cambio se debe a modelos de negocio basados en plataformas, cadenas de subcontratación extensas y el uso de nuevas tecnologías, donde múltiples actores participan en un mismo flujo de datos de forma más horizontal.

, seguridad, control de subencargados) y reconociendo su responsabilidad directa en ciertos contextos. Se concluye que la gestión debe ser pragmática y basada en el riesgo: para tratamientos de bajo riesgo puede bastar con confiar en el encargado principal, mientras que para datos sensibles se requiere una supervisión activa y detallada de toda la cadena de subcontratación.

FAQs

La distinción clásica se ha vuelto más borrosa debido a modelos de negocio digitales complejos, donde los encargados a menudo definen aspectos técnicos clave, como la arquitectura del tratamiento, lo que difumina los roles tradicionales.

Ejemplos incluyen plataformas como Uber o Airbnb, servicios financieros de Open Banking, y el uso de motores de recomendación de IA de terceros, donde múltiples actores participan en el flujo de datos de manera interdependiente.

Las autoridades, como el EDPB, están adaptándose mediante sanciones directas a encargados que incumplen obligaciones, reconociendo su responsabilidad en aspectos como la cadena de subcontratación o medidas de seguridad, incluso sin cambiar su rol formal.

Los encargados deben asumir responsabilidad directa por el control de subencargados y la implementación de medidas de seguridad, especialmente cuando su expertise técnico les da un papel determinante en el tratamiento.

La modularización, con componentes como la nube o IA, introduce múltiples actores especializados que definen aspectos técnicos, complicando la supervisión y el reparto de responsabilidades entre responsables y encargados.

Para actividades de bajo riesgo, basta con confiar en el encargado principal y conocer superficialmente a los subencargados. En casos de alto riesgo, se requiere una revisión directa y detallada de contratos, medidas de seguridad y auditorías.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.