Está en la página 1de 26

RGPD

Guía para asesorías


y despachos
profesionales

www.sage.com/es-es/asesorias-y-despachos/
RGPD: Guía para asesorías y despachos profesionales 1
Índice

3 Introducción

4 RGPD: la visión de Sage

5 RGPD: la visión de un asesor

6 ¿Qué es el RGPD?

8 El RGPD en resumen

12 RGPD: ¿qué supone para tu negocio?

20 RGPD: ¿qué supone para tus clientes?

24 El compromiso de Sage con el RGPD

2 RGPD: Guía para asesorías y despachos profesionales


Introducción

Un estudio reciente de Sage1 ha


puesto de manifiesto que el 52 % de
las empresas españolas no ha oído
hablar del Reglamento General de
Protección de Datos (RGPD), mientras
que el 37 % desconoce las implicaciones
de esta normativa para su negocio.
Dado que el RGPD deberá aplicarse
en tan solo unos meses, ha llegado
el momento de poner en práctica un
plan de preparación factible para
adherirse a la nueva regulación a
partir del 25 de mayo de 2018.
En Sage somos conscientes de que existe
incertidumbre entre los asesores y su cartera de
clientes, compuesta por pequeñas y medianas
empresas. Esto puede deberse a que ciertos
procedimientos todavía no estén a punto para
afrontar la implementación del RGPD.

En esta guía se proporciona información clara


acerca de los aspectos del RGPD que más te
afectan, además de cómo influirá esto en la
forma que tienes de trabajar con tus clientes.
Aclararemos las consideraciones clave sobre el
RGPD mediante un proceso orientativo, práctico
y útil que te ayudará a prepararte para el RGPD
y para asesorar correctamente a tus clientes.

1. Encuesta a los clientes de Sage sobre el RGPD en 2017, España (154 encuestados)
RGPD: Guía para asesorías y despachos profesionales 3
RGPD: la visión de Sage
Adam Prince, vicepresidente de
Gestión de Producto Global
Sage trabaja en aras del cumplimiento del RGPD Asimismo, tenemos en
en toda su gama de productos, y la ayuda que pone marcha un programa
a disposición de los asesores para su adaptación externo donde
forma parte de este compromiso. Hemos desarrollado compartimos nuestro
sólidos procedimientos de gestión para implementar saber y experiencia con
el RGPD en todo nuestro tejido empresarial, cumplir los asesores. Nuestros
nuestras obligaciones y garantizar que estemos paquetes de formación,
preparados con antelación a la aplicación del que incluyen seminarios web, eventos en Sage o la
reglamento europeo el 25 de mayo de 2018. colaboración conjunta en iniciativas de formación de
clientes, se han diseñado para ayudarte en tu adaptación
al RGPD y para que puedas aconsejar de manera fiable.

Cameron John, director global de Asesorías y Despachos


El RGPD representa un cambio significativo en la a la transformación
forma en que los asesores llevan a cabo su actividad digital. El uso de software
y trabajan con los clientes. Al ser considerados un de contabilidad en
recurso de asesoramiento y orientación de confianza, la nube por parte de
en particular para las pequeñas y medianas empresas, tus clientes supone
estos profesionales tienen la oportunidad de guiar a otra gran oportunidad
sus clientes en el proceso de adaptación al RGPD. para tu actividad,
pues conseguirás
La incertidumbre que conllevan los cambios una mayor eficiencia
legislativos sustanciales también pone de manifiesto y ampliarás tu gama de servicios para
lagunas en el conocimiento y en la comprensión, ofrecer valor añadido a los clientes.
lo que repercute en el asesoramiento ofrecido. En
Sage, nos centramos en trabajar con los asesores En Sage recurrimos a herramientas innovadoras,
para aclarar todas las dudas a través de medidas como esta guía, eventos y materiales de formación,
y consejos prácticos relativos al RGPD. para compartir nuestra experiencia contigo y que
puedas atender a tus clientes de la mejor forma
Nuestro objetivo también consiste en que conozcas tu posible. Si trabajamos juntos, podremos hacer del
potencial y en que tu empresa alcance el éxito gracias desafío que supone el RGPD una oportunidad.

4 RGPD: Guía para asesorías y despachos profesionales


RGPD: la visión de un asesor
Chris Downing, socio de Inteligencia Empresarial,
Milsted Langdon LLP
Como asesores, a menudo nos regimos por • Identificar
procesos y métodos estandarizados. Si bien en personas clave
esta disciplina gozamos de una atención al detalle en todos los
exquisita, es posible que nos quedemos atascados departamentos
en los procedimientos y en las maneras de trabajar. para averiguar qué
Esta sensación se tiene cuando los datos son el datos estamos
“quid” de tu profesión, sobre todo en lo referente procesando
a la responsabilidad a la hora de recabarlos, en nuestro día a día.
almacenarlos y utilizarlos de forma adecuada, • Entender el tipo de software que utilizamos,
ya sea para nosotros o para nuestros clientes. determinar cuál es local y cuál está basado en
la nube, así como estudiar las implicaciones
La implementación del RGPD representa un técnicas que cada uno conlleva.
momento ideal para replantearnos cómo • Revisar los acuerdos con los proveedores
interpretamos los datos personales, además del externos en el caso de los servicios
impacto de su uso. El hecho de querer servir a subcontratados para asegurarnos
nuestros clientes de la manera que mejor funcione de que se sigue la normativa en el
para ellos, mientras casamos esto con nuestras tratamiento de los datos.
propias preferencias empresariales, ha dado lugar
a todo un mosaico de herramientas con las que Esta estrategia nos ha permitido construir una
recopilamos, administramos y distribuimos los comunidad que asume su responsabilidad
datos: archivos impresos, hojas de cálculo de Excel, en nuestro camino hacia el RGPD, pues
paquetes de software, sistemas de tramitación combina sus habilidades y experiencia y busca
digital, etc. Sin embargo, como profesionales, asesoramiento externo cuando es necesario.
debemos estar listos para hacer borrón y cuenta
nueva, y el RGPD es una buena oportunidad En el caso de otras empresas que quieran
para remodelar nuestros procesos de trabajo. estar preparadas para la aplicación del RGPD,
resulta esencial entender lo que las novedades
Aquí, en Milsted Langdon, asumimos el cambio legislativas significan para ellas desde el punto
legislativo que implica el RGPD como una ocasión de vista práctico. Se trata de saber qué tiene que
idónea para colaborar con nuestros clientes y cambiar a la hora de procesar los datos personales
transferir a sus negocios nuestra experiencia a diario y cuál es la solución adecuada para
como asesores de confianza; y todo ello sin dejar conseguir que el negocio cumpla el reglamento.
de brindarles los servicios que necesitan a diario.
En nuestro proceso de adaptación al RGPD, En esta guía de Sage encontrarás información
queremos que todos entiendan perfectamente detallada desde un punto de vista práctico.
nuestras responsabilidades como asesores, por
lo que estamos involucrando a todo el equipo.
Esto incluye iniciativas como las siguientes:

RGPD: Guía para asesorías y despachos profesionales 5


¿Qué es el RGPD?
El RGPD constituye el nuevo marco Su ámbito de aplicación es sorprendentemente
jurídico relativo a los datos personales amplio: todos los Estados miembros de la Unión
Europea. A diferencia de la directiva europea 95/46
que será de obligada aplicación a partir sobre la protección de datos, el RGPD también
del 25 de mayo de 2018 en la Unión afecta a las empresas de fuera de la UE que
Europea (UE). Los reglamentos de la ofrezcan bienes o servicios a residentes europeos
UE tienen efecto directo en todos sus o que controlen su comportamiento dentro de
la Unión. Por ejemplo, incumbe directamente a
Estados miembros, por lo que el RGPD
las empresas estadounidenses que alojen sitios
tendrá prioridad sobre las legislaciones web accesibles para las personas de la UE.
nacionales. No existe periodo de gracia.
El RGPD tiene enormes implicaciones para todos
El objetivo del RGPD es la protección de los los departamentos de numerosas empresas
datos personales; es decir, los relativos a las de todo el mundo. En algunos casos, incluso,
personas físicas. De hecho, el RGPD es una de las tendrán que contratar o designar un Delegado
mayores reestructuraciones de cómo debería ser de Protección de Datos. Casi todas deberán
el tratamiento de los datos personales y puede aplicar procedimientos y garantías adicionales.
llegar a afectar no solo a las empresas, sino a
cualquier persona, entidad, autoridad pública, Se recomienda encarecidamente que alguien con
servicio u otro organismo que procese datos la formación adecuada lleve a cabo una auditoría y
personales de quienes residan en la UE —aquí que, ante la posibilidad de incurrir en una sanción de
se incluyen proveedores a los que una empresa hasta el 4 % de la facturación anual o de 20 millones
encargue el tratamiento de datos personales—. de euros (la que sea de mayor cuantía), se considere
requisito imprescindible conocer el RGPD.

6 RGPD: Guía para asesorías y despachos profesionales


Consentimiento
Debe ser una declaración
Derechos del individuo u otra acción afirmativa clara. Delegado de Protección de Datos
Amplía considerablemente los Debe estar especializado en la
derechos de las personas físicas legislación de protección de datos.
y la información que deben recibir
sobre el tratamiento de sus datos.

Reglamento General
Sanciones
de Protección de Datos Privacidad de principio a fin
Pueden llegar al 4 % de la facturación (RGPD) La privacidad debe tenerse en
anual mundial o 20 millones de euros, cuenta en todo y solo pueden
lo que sea mayor. usarse los datos estrictamente
necesarios para el fin estipulado.

Portabilidad de datos
Ámbito de aplicación mayor
Las personas tienen ahora el derecho
a mover, copiar o transferir sus datos, Afecta a tu empresa y a quienes se
incluso a una empresa de la competencia. encarguen del tratamiento de tus
datos, incluso fuera de la UE.

Comunicación obligatoria de las


violaciones de la seguridad
Los responsables de los datos deben
informar a la autoridad de control
en el plazo de 72 horas.

RGPD: Guía para asesorías y despachos profesionales 7


El RGPD
en resumen
Principales áreas del RGPD con
respecto a la actual directiva europea
95/46 (en adelante, “la directiva”)

8 RGPD: Guía para asesorías y despachos profesionales


Derechos del individuo y cómo informar sobre ellos
En la directiva, se otorga a las personas supresión (“el derecho al olvido”) por
físicas derechos sobre sus datos parte de la empresa y por terceros
personales y se describe el tipo de que hayan tenido acceso a ellos.
información que éstas deben recibir d) A ser informados de cualquier
de las empresas cuando la soliciten, tratamiento automatizado de
además de los fines con los que se los datos personales (incluida
iban a utilizar dichos datos. Antes, esto la elaboración de perfiles).
se hacía a través de declaraciones e) A oponerse a ciertos tipos de
de privacidad o notificaciones tratamiento como, por ejemplo, el
proporcionadas en un sitio web. marketing directo o las decisiones
basadas únicamente en un
En este sentido, el RGPD amplía la tratamiento automatizado.
protección considerablemente, pues f) A ser informados de cuánto tiempo se
concede derechos adicionales que conservarán los datos personales.
deben comunicarse a los interesados. En g) A conocer los datos de contacto de
concreto, debe informárseles de que tienen los Delegados de Protección de Datos
los siguientes derechos (entre otros): designados (véase más abajo).

a) A presentar reclamaciones ante Además, las personas físicas tienen


las autoridades de control. derecho a que organizaciones sin
b) A solicitar la retirada del ánimo de lucro tutelen sus derechos y
consentimiento al tratamiento de sus presenten reclamaciones en su nombre
datos personales (véase más abajo). (al estilo de las demandas colectivas
c) A acceder a sus datos personales, del derecho estadounidense).
así como a solicitar su rectificación o

Consentimiento
Si la recopilación de datos se realiza Por último, no solo es necesario informar
a partir del consentimiento de los a las personas de que tienen derecho a
interesados, aunque la legislación retirar su consentimiento en cualquier
de la UE siempre ha requerido que el momento, sino que debe ser tan fácil
consentimiento para la recogida de retirarlo como darlo.
datos sea libre, específico e informado,
el RGPD exige que sea confirmado Los consentimientos ya otorgados deben
mediante una declaración u otra acción revisarse para verificar que cumplen
afirmativa clara. Es decir, las casillas ya los requisitos del RGPD. En caso de
marcadas en los sitios web, el silencio conflicto o ambigüedad, las empresas
o la inacción del interesado después de deberán establecer una nueva base
leer una declaración de privacidad no jurídica para el tratamiento de los datos
constituyen consentimiento alguno. personales (por ejemplo, si es necesario
para la formalización de un contrato),
Además, el consentimiento no puede ser obtener un nuevo consentimiento o cesar
genérico, por lo que un consentimiento en el tratamiento de dichos datos.
otorgado por una persona a una
empresa para cierta gestión no puede
servir para otros tipos de tratamiento
de datos personales. Para operaciones
de tratamiento diferentes se necesitan
consentimientos independientes.

RGPD: Guía para asesorías y despachos profesionales 9


Derecho a mover o transferir los datos personales
(portabilidad de datos)
En los casos en que el interesado haya posesión de aquella. Así pues, los datos
proporcionado sus datos personales a personales deben ser almacenados y
un responsable mediante un contrato administrados en un formato estructurado,
o consentimiento, dicho interesado de uso común y lectura mecánica para
ahora tiene derecho a mover, copiar o que sean fáciles de utilizar y compartir.
transferir sus datos personales de un
lugar a otro, incluso a proporcionarlos Es probable que el requisito de que otros
a una empresa de la competencia. puedan usar y transferir los datos de
forma sencilla obligue a realizar ajustes
Por ejemplo, si una empresa trabaja con significativos en los sistemas informáticos,
una asesoría, pero decide cambiar a otra, con los costes que esto conlleva.
puede llevarse consigo cualquier dato en

Amplio ámbito de aplicación


En pocas palabras, el RGPD hace Además, el ámbito territorial de aplicación
responsable de las violaciones de la se extiende más allá de la UE a cualquier
seguridad de los datos personales no empresa o a cualquier tercero que procese
solo a la empresa que los recaba, sino datos personales en su nombre. Dado que
también a cualquier tercero que los la UE tiene socios comerciales en casi
procese en nombre de ella. No obstante, todo el mundo, la ampliación del ámbito de
esto no implica que una empresa pueda aplicación del RGPD afecta a numerosas
limitarse a transmitir los datos personales empresas a nivel mundial y, en la práctica,
a un tercero y desentenderse; debe se les obligará a cumplirlo si desean operar
asegurarse de que el tercero también en los Estados miembros de la UE, ya sea
cumpla el RGPD. Esto supone un directamente o prestando servicios a otros.
riesgo potencial para los asesores, que
suelen trabajar con datos personales
de sus clientes (como encargado), así
como propios (como responsable).

Prueba de cumplimiento
No basta con simplemente cumplir el impacto relativas a la protección de datos.
RGPD; las empresas deben demostrar que Este requisito también afecta a los terceros
lo hacen de acuerdo con el requisito de que procesen datos personales en nombre
“responsabilidad proactiva”, que conlleva de una empresa, si bien la especificación
cumplir algunas obligaciones bastante no es tan detallada al respecto.
onerosas en materia de llevanza de
registros. En concreto, deben mantenerse * Es aplicable a empresas con más de 250
trabajadores o a empresas con menos trabajadores
registros que detallen las actividades de
donde el tratamiento pueda entrañar un riesgo para
tratamiento*, las solicitudes de acceso los derechos y las libertades de los interesados,
de los interesados, las violaciones de no sea ocasional o incluya categorías especiales
seguridad, la forma de obtención de los de datos, tales como información sobre la
consentimientos y las evaluaciones de salud, la religión o la orientación sexual.

10 RGPD: Guía para asesorías y despachos profesionales


Privacidad de principio a fin
Durante toda la vida útil de los datos personales estrictamente necesarios
personales —desde la recopilación para el fin buscado; lo que se conoce
hasta el tratamiento o el cese definitivo como “protección de datos por defecto”.
de su uso— deben tomarse medidas
técnicas y organizativas de acuerdo Aplicar la protección de datos desde
con las expectativas de privacidad del el diseño y por defecto implicará una
interesado. Esto es lo que se denomina formación continua, la realización de
“protección de datos desde el diseño” auditorías periódicas, la minimización de
e implica que las consideraciones los datos recogidos, el acceso a los datos
de privacidad estén presentes en personales solo cuando sea necesario
todos los aspectos del proceso. y la aplicación de medidas de seguridad
técnicas y organizativas pertinentes,
Asimismo, solo deberían tratarse los datos como la seudonimización o el cifrado.

Comunicación obligatoria de las violaciones de la seguridad


En caso de producirse violaciones del RGPD deben avisarlas, de inmediato, de cualquier
que puedan suponer un riesgo para los violación de la seguridad de los datos.
derechos y libertades de los interesados,
las empresas que recaban datos personales Si esta entraña un alto riesgo para los
deben informar a la autoridad de control interesados, las empresas también deberán
competente en un plazo de 72 horas. Por notificarlo a los afectados sin dilación
su parte, los terceros que procesen datos indebida.
personales en nombre de otras empresas

Delegado de Protección de Datos


Según el RGPD, las empresas que procesan relativa a condenas o infracciones penales.
datos personales —tanto en calidad El Delegado de Protección de Datos debe
de responsable como de encargado en tener conocimientos especializados de
nombre de un responsable— deben la legislación en materia de protección
designar un Delegado de Protección de de datos, aunque no es imprescindible
Datos siempre que: (i) sean un organismo que sea empleado directo, sino que
público; (ii) las actividades principales de puede desempeñar esta función en el
la empresa consistan en la observación de marco de un contrato de servicio. Los
personas a gran escala o en el tratamiento datos de contacto del Delegado de
a gran escala de categorías especiales de Protección de Datos deben comunicarse
datos personales, incluida la información a la autoridad de control competente.

Sanciones
Las sanciones por el incumplimiento existen exclusiones ni excepciones para
del RGPD son duras y podrían ascender las pequeñas empresas. Además, las
al 4 % de la facturación anual a nivel personas físicas tienen la posibilidad
mundial o a 20 millones de euros (la de presentar una demanda colectiva
cuantía que sea mayor). La sanción puede solicitando una investigación formal
imponerse aunque no haya pérdida si una empresa no cumple el RGPD.
de datos en sí. Cabe destacar que no

RGPD: Guía para asesorías y despachos profesionales 11


RGPD: ¿qué
supone para
tu negocio?

12 RGPD: Guía para asesorías y despachos profesionales


Distinción entre roles como asesor o contable, tu papel puede
ser también el de responsable, al igual que
Es esencial entender el papel que desempeñas tus clientes, pues debes determinar qué
como asesor en el contexto del RGPD. Tanto información obtener y procesar para completar
los asesores como los contables desarrollan el trabajo que se te ha asignado. Esto va más
actividades relacionadas con el tratamiento de allá del rol de un encargado, pues este tan solo
datos personales desde dos perspectivas: actúa en nombre de un responsable como,
por ejemplo, procesando una nómina.
1. Como empresario que guarda, controla y Cuando a asesores y contables se les reconoce
procesa los datos personales de sus empleados. como responsables del tratamiento de los
datos del cliente (a través de un acuerdo de
2. Como proveedor tercero de sus clientes. intercambio de datos recogido en los términos
y condiciones acordados), el RGPD estipula
En ambos casos, cumplir el RGPD requiere que no es necesario justificar el tratamiento
una idea y un replanteamiento claros en lo imparcial en aquellos casos en los que la
referente a la administración, almacenamiento información deba permanecer confidencial
y uso de los datos personales. debido a obligaciones de secreto profesional.
Esto puede implicar que no sea necesario
En el RGPD se identifican dos roles que determinan notificar a los interesados ​​si se pone en riesgo la
cómo deben tratarse los datos personales: idoneidad o la confidencialidad de la práctica.  

Responsable del tratamiento


Recientemente, el Grupo Europeo
La persona física o jurídica, autoridad pública, de Protección de Datos ha aclarado
servicio u otro organismo que, solo o junto ciertos aspectos en este sentido:
con otros, determine los fines y medios del
tratamiento. Si recopilas datos personales para El papel de los asesores puede variar en
tu propio fin, eres responsable de los datos, función del contexto. Cuando un asesor
así como de cumplir el RGPD en su totalidad, proporciona servicios al público general
incluidos todos aspectos de seguridad. y a pequeñas empresas partiendo de
instrucciones muy genéricas (como
“hazme la declaración de la renta”), este
será responsable del tratamiento, como
Encargado del tratamiento
sucede con los abogados que desempeñan
su labor en circunstancias similares y con
La persona física o jurídica, autoridad pública,
motivos parecidos. No obstante, cuando
servicio u otro organismo que trate datos personales
una empresa contrata los servicios de un
por cuenta del responsable del tratamiento. Si estás
asesor externo y este queda sujeto a las
procesando datos personales en nombre de otra
instrucciones del asesor en plantilla en
organización, eres encargado y solo puedes actuar
casos como, por ejemplo, las auditorías,
conforme a las instrucciones de la organización
entonces aquel será considerado encargado
responsable del tratamiento. No obstante, la
del tratamiento, pues las instrucciones
responsabilidad de cumplir las obligaciones que el
recibidas son claras y, por tanto, el margen de
RGPD impone a los encargados también recae en ti;
maniobra queda limitado. Esto está sujeto a
una salvedad importante: cuando se detecte
una negligencia, que debe notificarse,
entonces, debido a las obligaciones
profesionales a las que están sujetos, los
asesores actúan de forma independiente
como responsable del tratamiento.

RGPD: Guía para asesorías y despachos profesionales 13


14 RGPD: Guía para asesorías y despachos profesionales
Claridad en las responsabilidades Tratamiento de datos del cliente
en materia de datos personales
En el RGPD constan seis bases jurídicas que
El RGPD establece los requisitos mínimos para regulan el tratamiento y uso de los datos:
el tratamiento de todos los datos personales.
Los datos personales se definen como cualquier 1. Intereses legítimos: este es un aspecto
información que identifique a una persona subjetivo. En el ejercicio profesional, resulta
directa o indirectamente, entre la que se incluye necesario equilibrar el derecho como empresa
la apariencia física o los datos biométricos. a usar los datos de una persona y el derecho
de dicha persona a que sus datos no se
La mayoría de las empresas recaban datos utilicen. Las empresas deben contar con
personales desde el momento en que interactúan una circunstancia clara y convincente que
con un individuo y, en algunos casos, puede que justifique el uso de los datos de un individuo.
este ni siquiera sea consciente de ello. Por ejemplo, Asimismo, una buena práctica sería documentar
la recopilación de datos personales puede ser los motivos que respaldan esta decisión.
muy elemental, como las cookies de seguimiento Este principio también se aplica cuando se
que identifican a un usuario en un sitio web, o utilizan datos con fines de marketing.
conllevar un elevado nivel de detalle, como podría 2. Consentimiento: el consentimiento debe
ser un registro personal en una base de datos de darse libremente, ser informativo e inequívoco
gestión de relación con los clientes. Es posible y puede materializarse en varios formatos
que los datos personales se recaben o procesen —por ejemplo, a través de una casilla de
exclusivamente en beneficio del interesado, pero verificación en un sitio web o al responder
este aspecto sigue siendo competencia del RGPD. “sí” en una llamada telefónica—Además, es
necesario guardar un registro del mismo.
Por todo lo anterior, las asesorías tendrán que
3. Contrato: este aspecto, que no cambia con
replantearse la forma en que recopilan, administran
respecto a la normativa de protección de
y tratan los datos personales tanto en su propio
datos personales actual, está relacionado
ejercicio como en el de sus clientes. Debido al
con el procesamiento necesario de los datos
alcance de los cambios recogidos en el RGPD, es
para un contrato, donde el interesado es
poco probable que haya empresas que cumplan esta
parte firmante, o para la aplicación a petición
normativa sin realizar, al menos, algunos ajustes
de este de medidas precontractuales.
en sus procesos y procedimientos. De hecho, en
la mayor parte de los casos, posiblemente los 4. Obligación legal: esto es de particular
métodos de trabajo deban someterse a importantes importancia para las asesorías que tienen la
modificaciones, más que pequeños retoques. obligación legal de conservar datos personales;
por ejemplo, como parte de los requisitos de la
Agencia Tributaria o con el objetivo de evitar
fraudes en virtud de las regulaciones financieras.
5. Intereses vitales: con el propósito de proteger
los intereses vitales del interesado, está
permitido que una organización procese los
datos personales de este. Básicamente, esto está
relacionado con cuestiones de vida o muerte.
6. Interés público: este aspecto es aplicable
cuando los datos personales deben procesarse
en aras del interés público como, por ejemplo,
en casos relacionados con el desempeño de las
funciones de una autoridad pública. En el ámbito
de las prácticas contables, esto puede estar
relacionado con el tratamiento de la información
relativa a los salarios de los empleados
o de los clientes por parte de la Agencia
Tributaria para realizar los cálculos fiscales.

RGPD: Guía para asesorías y despachos profesionales 15


16 RGPD: Guía para asesorías y despachos profesionales
Consideraciones relativas Datos de marketing
al software
El consentimiento y los intereses legítimos
constituyen consideraciones clave a la hora de
Numerosas empresas que administran datos
evaluar el uso de datos personales con fines de
financieros y personales en nombre de sus
marketing. ¿Dispones del consentimiento necesario
clientes recurren con regularidad al software
para contactar con una persona? ¿Lo haces
de contabilidad. En el marco del cumplimiento
respetando el propósito para el que ha brindado
del RGPD, resulta esencial tener en cuenta
dicho consentimiento? El interés legítimo debe
aspectos técnicos sobre cómo y dónde el software
estar respaldado por una circunstancia clara
seleccionado procesa y aloja los datos personales,
para poder entrar en contacto con una persona
especialmente si está basado en la nube.
si la razón esgrimida está fuera de los motivos
incluidos en el consentimiento. Por ejemplo, los
Por ello, los asesores y contables deben aclarar
intereses legítimos pueden abarcar el hecho de
con sus proveedores de TI y de software de qué
informar a tus clientes sobre un nuevo servicio que
manera estos sistemas se adaptarán para la
implementación del RGPD. Un cuestionario o ofrece tu empresa, pues esto es de su interés.
una lista de verificación exhaustivos ayudarán
a comprender los flujos de datos, así como a
identificar posibles vulnerabilidades antes de la Información de posibles clientes
fecha límite de aplicación del RGPD. Esto debe
abarcar todo lo relacionado con la forma en la que En contabilidad, es común llevar un registro de
el software interactúa con los datos personales, las consultas de clientes potenciales donde se
incluido, aunque no limitado a, lo siguiente: suelen incluir los detalles de contacto, el tipo la
consulta, etc. Esto podría impulsar nuevas iniciativas
• Especificaciones técnicas de la plataforma empresariales con el objetivo de captar clientes.
• Separación de datos A raíz del RGPD, las empresas tendrán que revisar
la base jurídica por la que necesitan retener estos
• Uso de técnicas de seudonimización y cifrado datos, así como el acuerdo sobre su uso, tanto si
• Seguridad, también en los dispositivos móviles parte de un consentimiento, de un contrato o de otro
interés legítimo. Para muchos asesores y contables,
• Desactivación de datos esto supondrá un cambio en los procedimientos
• Subcontratación como parte del plan de adaptación al RGPD.
• Procedimientos de copia de seguridad
y recuperación de desastres

RGPD: Guía para asesorías y despachos profesionales 17


Datos de proveedores personales para sus propios fines, como
pasar a trabajar con otra empresa y solicitar
Aunque es muy importante replantearse la forma que se transfieran sus datos personales.
en que tratas los datos personales de tus clientes
y empleados, no podemos olvidarnos de los Otro aspecto relevante en el ámbito de la
proveedores, cuya información puede llegar a contabilidad está relacionado con la contratación:
tus manos durante tu actividad empresarial. Por antes de que entrara en vigor el RGPD, era habitual
este motivo, es necesario que goce del mismo que las empresas guardaran copias de los CV una
nivel de protección que en los otros casos. vez que se cubría una vacante por si algún candidato
pudiera ser apto para otro puesto. En el marco del
Además, si dichos proveedores tienen que procesar RGPD, sin embargo, esto no será posible, a menos
datos personales en tu nombre, recuerda que el que se pida y conceda consentimiento explícito,
RGPD requiere la inclusión de ciertas cláusulas en cuyo caso los datos deberán almacenarse y
obligatorias en los acuerdos escritos que formalices tratarse según las regulaciones del RGPD.
con ellos. Cuando la situación es la contraria
—si actúas como encargado en nombre de otra
organización— se te pedirá que aceptes nuevas
condiciones en materia de tratamiento de datos.
Gastos asociados al
cumplimiento normativo
Las asesorías deben identificar y planificar los costes
Contratación y datos de empleados relacionados con la implementación de nuevos
sistemas, procesos y recursos para cumplir el RGPD.
El RGPD amplía los derechos de los empleados
Esto puede incluir una migración de un método
en calidad de interesados. Estos incluyen:
de llevanza de registros manual y en papel a una
solución de software, que conllevaría tanto invertir
• El derecho a estar informados, lo que incluye
en el sistema como formar a empleados y clientes.
la obligación de los empresarios a mantener
un sistema de uso de datos personales
transparente.
Confianza profesional
• El acceso a los datos, que abarca las solicitudes
de acceso de los interesados. Los asesores son un punto de apoyo valioso
• La rectificación de datos imprecisos o y de confianza para los clientes. Para cumplir
incompletos. sus expectativas, es necesario asesorarles
correctamente sobre la legislación clave y
• El derecho al olvido (bajo determinadas
compartir conocimientos con ellos. Por lo tanto,
circunstancias).
este es el momento de analizar y comprender
• La petición de bloquear o suprimir el el impacto que probablemente tendrá el RGPD
tratamiento de datos personales. en tu actividad empresarial y en tus clientes.
• La portabilidad de datos, que permite a los
empleados obtener y reutilizar sus datos

18 RGPD: Guía para asesorías y despachos profesionales


Garantía de los derechos de • Llevar un registro de todas las actividades
de tratamiento efectuadas por cuenta de
privacidad de los datos personales un responsable si la empresa emplea a 250
personas o más, a menos que el tratamiento
La protección de los datos personales en el RGPD
que realice pueda entrañar un riesgo para
será mucho más rigurosa, sobre todo en lo referente
los derechos y libertades de los interesados,
a la forma en que se recaban los datos en los sitios
no sea ocasional o incluya categorías
web. Por ejemplo, una vez se aplique el RGPD, el
especiales de datos o datos personales
consentimiento deberá pedirse de manera explícita
relativos a condenas e infracciones penales.
cuando el usuario lo acepte por medio de casillas
de verificación en formularios de contacto. También • Obtener el consentimiento del responsable
habrá que explicar con claridad a qué corresponden para nombrar a otro encargado.
dichas casillas. Cualquier mal uso de los datos • Trabajar con el responsable en el
personales que implique que una persona reciba desempeño de sus obligaciones según el
comunicaciones que no ha solicitado y para las RGPD e informarle de las violaciones de
que no dio su consentimiento se denunciará la seguridad de los datos sin dilación.
como una violación de la protección de datos.

El impacto que lo anterior tendrá en las asesorías


es que los clientes —en calidad de responsables
Intercambio de datos de clientes del tratamiento— quieran revisar los contratos
actuales y futuros para garantizar la observancia
A la hora de prepararse para la adopción del
de estos requisitos. A la hora de elaborar un
RGPD, no solo resulta esencial entender cómo y
acuerdo en materia de uso compartido de datos,
hasta qué punto administras los datos personales,
cuando tu empresa actúe como responsable,
sino también cómo los intercambias con los
al igual que tus clientes, será necesario
clientes. Según el RGPD, los clientes tienen
plantearse los siguientes puntos clave:
derecho a auditar a terceros que actúen como
encargados de datos con el fin de garantizar el
• Con qué fin van a compartirse los datos.
cumplimiento en toda su cadena de suministro.
• Qué datos se compartirán.
En el RGPD se incluyen requisitos preceptivos • Cuáles serán las bases de los
relacionados con el acuerdo de intercambio de datos compartidos.
datos entre los responsables y encargados de
datos. Por ejemplo, ahora los encargados tienen • Cuáles son las limitaciones para los
que cumplir las siguientes obligaciones: destinatarios de los datos.
• Cuál es el nivel de calidad, seguridad
y retención de los datos.
• Cómo se gestionará el proceso.

RGPD: Guía para asesorías y despachos profesionales 19


RGPD: ¿qué
supone para
tus clientes?

20 RGPD: Guía para asesores y contables


A menudo, los propietarios de pequeñas
y medianas empresas se centran en
garantizar que su negocio sea estable y
tenga éxito, lo que significa que dependen
en gran medida del asesoramiento y la
orientación de su entorno empresarial. Tu
papel como asesor ocupa un destacado
lugar en este ámbito, pues compartes
conocimiento y experiencia con los
clientes para ayudarles a adaptarse
a los cambios legislativos clave,
como es la aplicación del RGPD.

Si utilizas una metodología sencilla y paso a


paso, tus clientes entenderán el impacto que
tendrá este reglamento en sus negocios y serán
capaces de convertir desafíos en oportunidades.

En primer lugar, es aconsejable comenzar con


preguntas básicas y bien definidas para poder
establecer puntos de discusión y definir su nivel
de comprensión. De esta forma, sabrás cuánto
apoyo necesitarán desde el punto de vista
empresarial, financiero y jurídico. A continuación,
tienes algunas de las preguntas sobre el
RGPD que puedes plantear a tus clientes:

• ¿Qué sabes del RGPD?


• ¿En qué medida se han preparado los procesos
empresariales donde se maneja información
personal? ¿Hasta qué punto es completo
el inventario de datos personales? ¿Los
registros se almacenan localmente? ¿Qué
información se guarda digitalmente y cuál en
papel? ¿Quién tiene acceso a estos datos?
• ¿Qué medidas inmediatas deben ponerse en
marcha para rectificar cualquier problema
relacionado con la información almacenada?
¿Cómo se guarda y quién es el responsable
de ello? Aquí habría que centrarse en
los aspectos que no siguen el RGPD.
• ¿Cómo te aseguras de que tus socios y
proveedores cumplan el reglamento?
¿Y en el caso de sus asesores?
• ¿Cómo transferirás la responsabilidad de
velar por el cumplimiento en la empresa?
¿Cómo garantizas que todos los empleados
conozcan el RGPD y se adhieran a él?

RGPD: Guía para asesorías y despachos profesionales 21


Crear un plan de preparación para el RGPD con instaurar sólidos procedimientos de gestión
tus clientes les proporciona medidas y consejos de incidencias para informar a la autoridad
prácticos para garantizar el cumplimiento del de control competente sobre posibles
reglamento. Para ti, además, esto supone una violaciones de seguridad de los datos en un
oportunidad para ofrecer otros servicios y consolidar plazo de 72 horas y conforme al RGPD.
la presencia de tu actividad en su empresa.
• Rol de terceros: se requiere que los
responsables de tratamiento conozcan cómo se
1. Grado de preparación de clientes con respecto
manejan los datos en su cadena de suministro.
al RGPD
Para ello, es necesario elaborar contratos con
las cláusulas pertinentes, así como con detalles
Abordar esta cuestión ayuda a tus clientes
acerca de los periodos de conservación de datos
a evaluar la madurez actual de su negocio
y los informes de auditorías, para que todo esté
con respecto al cumplimiento del RGPD y a
a punto en el momento de aplicar el RGPD.
reflexionar sobre qué aspectos del RGPD, y de
la privacidad en general, son los más relevantes • Formación: identificar el nivel de formación
para ellos. No se trata de un mero proceso de que necesita cada empleado para entender
verificación, sino de un ejercicio pragmático los requisitos del RGPD. Es posible que en los
cuyo objetivo debe ser el de entender en departamentos más expuestos al cumplimiento
profundidad el nivel de exposición de los clientes del RGPD, como RR. HH. y Marketing, convenga
a los riesgos de privacidad recogidos en el RGPD. implementar un sistema de formación y
asesoramiento más elaborado.

2. Definición de una estrategia de datos


4. Normalización
Este aspecto es crucial para comprender qué
tipo de datos necesitan tener sus clientes (y El cumplimiento del RGPD implica algo más
sobre quién), cómo se procesarán de acuerdo que estar preparado para la fecha límite de su
con el RGPD y qué inversión se necesita realizar aplicación, el 25 de mayo de 2018; a partir de
para llevar a cabo esta estrategia. Asimismo, ese momento, tus clientes deberán demostrar
cabe replantearse la “externalización” de los que sus procedimientos de recopilación, uso,
datos mediante el uso de software basado en la conservación, divulgación y supresión de datos
nube y la colaboración con proveedores externos personales se adhieren a los requisitos del
con el fin de garantizar el cumplimiento en todos RGPD. Esto puede suponer una transformación
los ámbitos. significativa de los procesos y métodos de
trabajo actuales con el fin de reflejar el principio
de responsabilidad proactiva del RGPD, que
3. Claves del éxito
exige lo siguiente:

Lo que se pretende con el RGPD es desarrollar • Las empresas deben contar con un marco de
una solución de protección de datos apropiada gestión del riesgo claro y documentado.
para una determinada empresa. Esto se • Los datos personales deben mantenerse
consigue gracias a la aplicación de un enfoque actualizados y accesibles en caso de
pragmático y a la puesta en marcha de un plan solicitud de datos por parte del interesado.
realista que se puede desglosar en las siguientes
áreas clave: • Los puestos y las responsabilidades
relacionados con la privacidad de los datos
• Gestión: comprender qué datos personales deben estar definidos con precisión, así como
están en posesión de los clientes y someterse a auditorías con regularidad.
cómo planean administrarlos.
• Las políticas, los procesos y los procedimientos
• Derechos de los individuos: estar al tanto deben estar bien gestionados y ser
de lo que los interesados pueden solicitar, relevantes para el fin que tienen asignado.
así como de sus derechos. Tendrás que
personalizar los procesos según cada caso. • Los terceros deben hacer uso de
los datos con transparencia.
• Mecanismos para notificar infracciones:

22 RGPD: Guía para asesorías y despachos profesionales


RGPD: Guía para asesorías y despachos profesionales 23
Al día con Sage
El compromiso de Sage con el RGPD Opciones de formación sobre
el RGPD
Sage lleva más de 30 años ayudando a asesores
y contables a preparase para regulaciones de Aquí, en Sage, nos comprometemos a
cumplimiento clave como uno de sus principales ayudarte a dar el siguiente paso en tu viaje
compromisos, y la llegada del RGPD no supone empresarial a medida que te enfrentas a nuevos
menos. Nuestros expertos están aquí para y complejos requisitos de cumplimiento.
apoyarte y asesorarte de manera práctica, imparcial
y útil en lo relativo a cómo el cumplimiento A través de la inversión que hacemos en nuestra
del RGPD influirá en tu empresa y clientes. tecnología, ponemos a tu disposición las soluciones
Seguimos comprometidos con compartir el que tanto tus clientes como tú necesitáis para
conocimiento y la experiencia que tanto tú como adaptaros a cambios de legislación como el RGPD.
tus clientes necesitáis para adaptaros al RGPD. Nuestro equipo de servicios de aprendizaje brinda
educación, capacitación y formación de calidad.
Estamos elaborando documentación sobre las
actualizaciones de nuestra gama de soluciones Para obtener más información acerca de nuestras
de software para que la implementación del RGPD opciones de formación sobre el RGPD, visita https://
te resulte sencilla. Además, nuestro programa de www.sage.com/es-es/rgpd/. También puedes
formación está diseñado para que tus clientes ponerte en contacto con tu contacto comercial
y tú superéis el desafío que supone prepararse de Sage si necesitas información detallada de las
para el RGPD. Así, aportamos varias opciones de sesiones de formación para clientes, sesiones
formación para asesores, gratuitas y de pago, que prácticas o seminarios web sobre el RGPD.
incluyen sesiones prácticas para tus clientes.

Al adoptar nuevas prácticas de trabajo, no solo te


preparas para el RGPD, sino que también ganas en
eficiencia gracias a la gestión integrada de datos
personales. Además, esto te ubicará en una posición
ideal para asesorar a tus clientes acerca de las
principales regulaciones que afectarán a su negocio.

24 RGPD: Guía para asesorías y despachos profesionales


Aviso legal de Sage
La información contenida en esta guía es meramente orientativa. Ni está pensada como asesoramiento legal
ni debe tomarse como tal. Nos gustaría resaltar que los clientes deben llevar a cabo su propia investigación
minuciosa o buscar asesoramiento legal si no están seguros de las implicaciones del RGPD para sus empresas.

Si bien hemos intentado que la información facilitada en esta guía sea correcta y esté al día, Sage no garantiza
su precisión o exhaustividad y la proporciona “tal cual”, sin ningún tipo de garantía, ni explícita ni implícita.
Sage no aceptará ninguna responsabilidad por los posibles errores u omisiones ni por los daños (incluidos,
sin limitación, las pérdidas de actividad o el lucro cesante) producidos dentro o fuera de un contrato o por el
uso o confianza en esta información o por alguna acción o decisión tomada como resultado del uso de esta
información.

RGPD: Guía para asesorías y despachos profesionales 25


Con Sage como socio, tu empresa y tus clientes tendréis a vuestra
disposición el mejor apoyo posible en cada etapa de vuestro viaje.

Para obtener más información, visita


www.sage.com/es-es/rgpd/

© 2018, The Sage Group plc o sus licenciantes. Todos los derechos reservados. Sage, los logotipos de Sage y los nombres
de los productos y servicios de Sage aquí mencionados son marcas comerciales de The Sage Group plc o de sus
licenciantes. Todas las demás marcas comerciales son propiedad de sus respectivos dueños.
26 RGPD: Guía para asesorías y despachos profesionales

También podría gustarte