Está en la página 1de 9

Dirección de Proyectos PMI I

Caso Práctico Clase 4. Enunciado

KAREN LORENA CHACÓN GIL

© Instituto Europeo de Posgrado

1
Caso Práctico Clase 4. Enunciado
2

Enunciado

Gestión de la Integración

En España, la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter


personal fue desarrollada para adaptar la Directiva 95/46/CE. Dicha ley tenía por objeto
garantizar y proteger, en lo que concierne al tratamiento de los datos personales y los
derechos fundamentales de las personas físicas, y especialmente de su honor e intimidad
personal y familiar.

La ley sería de aplicación a los datos de carácter personal registrados en soporte físico, que
los hagan susceptibles de tratamiento, y a toda modalidad de uso posterior de estos datos
por los sectores público y privado. Se regiría por la ley todo tratamiento de datos de
carácter personal cundo el tratamiento sea efectuado en territorio español en el marco de
las actividades de un establecimiento del responsable del tratamiento.

Después de varias modificaciones de la ley orgánica, la Unión Europea (UE) desarrolla el


nuevo Reglamento (UE) 2016/679 del Parlamento Europeo y de Consejo, conocido como
Reglamento General de Protección de Datos, el cuál entró en vigor hace ya 18 meses desde
hoy pero comenzará a aplicarse exactamente a partir de 4 meses desde la fecha de hoy,
resultando obligatorio para las organizaciones implementar las nuevas medidas. Este
Reglamento deroga la Directiva 95/46/CE

El Reglamento pretende armonizar en toda los países de la Unión Europea la protección de


las personas físicas en lo que respecta al tratamiento de datos personales y a la libre
circulación de datos. Además, trata de dar respuesta a la realidad de los datos personales
dentro de la sociedad de la información actual.

Los nuevos requerimientos del Reglamento plantean importantes retos para todas las
entidades debido al elevado volumen de datos personales que gestionan, convirtiendo la
protección de datos personales en un aspecto crítico que todas las organizaciones deben
tener presente. El Reglamento es una norma directamente aplicable al ordenamiento
jurídico español, no requiriendo de normas internas específicas ni de desarrollo ni para su
aplicación.

El Reglamento contiene conceptos, principios y mecanismos similares a los establecidos


por la Directiva 95/46. Por ello, las organizaciones que en la actualidad cumplen con la
LOPD tienen buena base de partida para evolucionar hacia una correcta aplicación del
nuevo reglamento.

®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Caso Práctico Clase 4. Enunciado
3

De forma general, las nuevas consideraciones que habrán de tenerse en cuenta son los
siguientes:

Dos elementos de carácter general constituyen la mayor innovación del Reglamento para
los responsables y se proyectan sobre todas las obligaciones de las organizaciones:

 Se requiere que las organizaciones analicen qué datos tratan, con qué finalidades
lo hacen y qué tipo de operaciones de tratamiento llevan a cabo.

 Consentimiento reforzado: el consentimiento debe ser “inequívoco”, siendo aquél


que se ha prestado mediante una manifestación del interesado o mediante una clara
acción afirmativa. NO se admiten de ningún modo las formas de consentimiento
tácito o por omisión, ya que se basan en la inacción. Se contemplan situaciones en
las que el consentimiento, además de inequívoco, ha de ser explícito:

- Tratamiento de datos sensibles.

- Adopción de decisiones automatizadas.

- Transferencias internacionales.

El consentimiento puede ser inequívoco y otorgarse de forma implícita cuando se deduzca


de una acción del interesado, por ejemplo: cuando el interesado continúa navegando por
una web y acepta así el que se utilicen cookies para monitorizar su navegación.

La información a los interesados, tanto respecto a las condiciones de los tratamientos que
les afecten como en las respuestas a los ejercicios de derechos, deberá proporcionarse de
forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo.

La información a los interesados deberá facilitarse por escrito, incluidos los medios
electrónicos cuando sea apropiado.

 Nuevos derechos como “Derecho al Olvido”: consecuencia de la aplicación del


derecho de borrado de los datos personales.

 Nuevos derechos como la “portabilidad”: implica que los datos personales del
interesado se transmiten directamente de un responsable a otro, sin necesidad de
que sean transmitidos previamente al propio interesado, siempre que ello sea
técnicamente posible. El derecho de portabilidad es una forma avanzada del
derecho de acceso por el cual la copia que se proporciona al interesado debe
ofrecerse en un formato estructurado, de uso común y lectura mecánica.

 Derecho de acceso: se reconoce el derecho a obtener una copia de los datos


personales objeto del tratamiento. Los responsables podrán atender a este derecho

®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Caso Práctico Clase 4. Enunciado
4

facilitando el acceso remoto a un sistema seguro que ofrezca al interesado un


acceso directo a sus datos personales.

 Los datos serán recogidos con fines determinados: si se recogen datos con una
finalidad determinada no se pueden utilizar los datos con una finalidad diferente.

 Obligación de implantar sistemas de cifrado y doble factor de autenticación, incluso


sobre los datos considerados de nivel básico.

 Determinar, como figura clave, el “Data Protection Officer” (DPO) o “Delegado de


Protección de Datos” (DPD), que será obligatorio en:

- Autoridades y organismos públicos.

- Responsables o encargados que tengan entre sus actividades principales las


operaciones de tratamiento que requieran una observación habitual y
sistemática de interesados a gran escala.

- Responsables o encargados que tengan entre sus actividades principales el


tratamiento a gran escala de datos sensibles.

 Notificaciones de “violaciones de seguridad de los datos ”. Las violaciones de


seguridad son comúnmente conocidas como “quiebras de seguridad” que
incluye todo incidente que ocasione la destrucción, pérdida o alteración
accidental o ilícita de datos personales transmitidos, conservados o tratados de
otra forma, o la comunicación o acceso no autorizados a dichos datos. Por
ejemplo: la pérdida de un ordenador portátil, el acceso no autorizado a las bases
de datos de una organización (incluso por su propio personal) o el borrado
accidental de algunos registros, constituyen violaciones de seguridad a tenor del
RGPD y deben ser tratadas adecuadamente. Algunas obligaciones por parte de
las organizaciones son las siguientes:

- Cuando se produzca una violación de la seguridad de los datos, el


responsable debe notificar a la autoridad de protección de datos competente,
a menos que sea improbable que la violación suponga un riesgo para los
derechos y libertades de los afectados.

- La notificación de quiebra a las autoridades debe producirse sin dilación


indebida y, ser posible, dentro de las 72 horas siguientes a que el responsable
tenga constancia de ella.

- La notificación ha de incluir un contenido mínimo:

 La naturaleza de la violación.

®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Caso Práctico Clase 4. Enunciado
5

 Categorías de datos y de interesados afectados.

 Medidas adoptadas por el responsable para solventar la quiebra.

 Si procede, las medidas aplicadas para paliar los posibles efectos


negativos sobre los interesados.

- Los responsables deben documentar todas las violaciones de seguridad.

- El RGPD añade a los contenidos de la notificación las recomendaciones sobre


las medidas que pueden tomar los interesados para hacer frente a las
consecuencias de la quiebra.

¿Qué se solicita en base a la información anterior?

La organización para la que Ud trabaja es una gran empresa de ingeniería que está
compuesta por diversos departamentos como:

 Recursos humanos.

 Financiero.

 Ingeniería eólica.

 Ingeniería hidráulica.

 Ingeniería geotérmica.

 Obra civil

 Legal y tramitaciones.

 Sistemas.

 Oficina de dirección de proyectos (PMO).

Como miembro del Departamento de Sistemas de la organización, eres designado Director


del Proyecto para adaptar o modificar los sistemas y herramientas existentes o crear los
sistemas o herramientas necesarios para implementar todas las medidas anteriormente
mencionadas, incluidas en el RGPD, las cuales deben quedar implementadas antes de la
fecha marcada por el Reglamento (+4 meses a partir de hoy), bajo posibilidad de incurrir en
sanciones elevadas por su incumplimiento. Los sistemas o herramientas pueden afectar a
cualquier departamento dentro de la organización.

El proyecto es considerado crítico por parte de la organización, cuya estructura es matricial


fuerte, por lo que se le proporciona un nivel de autoridad, capacidad de decisión y
disponibilidad sobre recursos muy elevada. Podrá solicitar recursos humanos tanto del

®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Caso Práctico Clase 4. Enunciado
6

departamento de sistemas como de otros departamentos de la organización. Al mismo


tiempo, se le ofrece la posibilidad de contratar a un experto externo si lo considera
necesario por no existir o no estar disponible algún perfil determinado dentro de la
organización. Se le asigna un presupuesto de 200.000€ como máximo. Teniendo en cuenta
la importancia del proyecto, el patrocinador del proyecto será el director de la oficina de
proyectos (PMO).

Habrá que tener en consideración los siguientes supuestos para desarrollar


adecuadamente los análisis posteriores:

 Su organización cumple en su totalidad la normativa previa existente en relación a la


protección de datos (LOPD 15/1999).

 A la fecha de hoy, su organización aún no ha comenzado a adaptar sus sistemas y


herramientas a las consideraciones del nuevo Reglamento de Protección de Datos
(RGPD), por lo que Usted debe comenzar desde cero.

 Su organización cuenta con procesos, procedimientos y políticas que deben ser


respetadas y como, por ejemplo, las siguientes:

- Política de control y gestión de riesgos.

- Política de Compliance.

- Política de Ciberseguridad.

 Cualquier otro dato o información no incluida en este documento será supuesto


para el Director del Proyecto.

Con la información de la que se dispone, se requiere el desarrollo del ACTA DE


CONSTITUCIÓN para este proyecto.

®
INSTITUTO EUROPEO DE POSGRADO
Nota Técnica preparada por el Instituto Europeo de Posgrado. Este contenido es propiedad del Instituto Europeo de Posgrado.
Su difusión, reproducción o uso total o parcial para cualquier otro propósito queda prohibida. Todos los derechos reservados.
Caso Práctico 4_Dirección de Proyectos

Desarrollo del Caso

Objetivo del Caso: Con la información de la que se dispone, se requiere el desarrollo del ACTA
DE CONSTITUCIÓN para este proyecto.

ACTA DE CONSTITUCION DEL PROYECTO

Nombre del Proyecto Siglas Fecha

Implementación del Reglamento General de


PRPD.01 25-abr-21
Protección de Datos

Descripción del Proyecto

Implementación y adaptación del Nuevo Reglamento (UE) 2016/679 del Parlamento Europeo y de Consejo para la
PROTECCIÓN DE DATOS conocido como Reglamento General de Protección de Datos basados en los conceptos,
principios y mecanismos establecidos por la Directiva 95/46 en la Compañía INGENIEROS & CONSULTORES S.A

Designación del Director Proyecto y Equipo

Director Proyecto Asignado Autoridad del director

*Nivel de Autoridad Moderada a


alta
Patrocinador del
Karen Lorena Chacón Gil *Tiene un rol de tiempo completo
Proyecto (Ángel
Ingeniero del Departamento de Sistemas por la criticidad del proyecto
Agueda Barrero)
*Cuenta con una disponibilidad de
recursos de nivel Moderado a Alto.
Miembros del Equipo

El equipo de dirección del proyecto será formado por un mínimo de 3 miembros con funciones y roles
complementarios. A continuación, destaco el perfil de cargo:

Técnico especialista en Informática y Redes


Técnico especialista en gestión de Calidad
Técnico especialista en operaciones y puesta en marcha
*NOTA: El equipo puede sufrir modificaciones y requerir personal más especializado con base a la demanda
del Proyecto, vale la pena destacar que esta decisión será responsabilidad del Director de Proyectos

Propósito del Proyecto


La compañía INGENIEROS & CONSULTORES S.A acatando el Requisito Legal, promueve el proyecto de
adaptación de los sistemas y herramientas existentes de la Ley de Protección de Datos siguiendo todo lo indicado en
el Nuevo Reglamento (UE) 2016/679 del Parlamento Europeo y de Consejo, conocido como Reglamento General
de Protección de Datos basados en los conceptos, principios y mecanismos establecidos por la Directiva 95/46 en
la Compañía , las cuales deben quedar implementadas antes de la
fecha marcada por el Reglamento (+4 meses a partir de hoy), bajo posibilidad de incurrir en sanciones elevadas por
su incumplimiento.

Diagnóstico y Objetivos Objetivos Indicadores


El propósito del proyecto está definido por los 1) Implementación de
1) Entregables con la
siguientes aspectos: un sistema para la
correspondiente Acta de
Protección de Datos de
finalización de cada una de las
*Cumplimiento del alcance al 100%. acuerdo a lo indicado
etapas de la implementación del
*Cumplimiento con el plazo de finalización (4 por el reglamento UE
sistema.
meses después de la Fecha de la Presente Acta de 2016/679.
2) Acta de finalización total del
Constitución) 2) Desarrollo del
proyecto en un periodo máximo de
*Cumplimiento del Presupuesto (Ver apartado de Proyecto en el tiempo
4 meses.
Recursos Financieros) indicado.
3) Balance de los costos asociados
*Cumplimiento de los procesos de la organización 3) Cumplimiento del
al desarrollo del proyecto, con el
tales como: Política de control y gestión de riesgos, proyecto con el
objetivo de disminuir el CAPEX
Política de Compliance y política de Ciberseguridad. presupuesto entregado.
Requisitos de Alto Nivel
La alta gerencia es consciente de que es un proyecto de alta criticidad y con tiempos de ejecución muy rápidos para
su operación y puesta en marcha en la compañía ya que, al no implementarse, se pueden incurrir a sanciones
económicas considerables. Por lo que se requiere la implementación de un sistema para la Protección de Datos de
acuerdo al nuevo Reglamento (UE) 2016/679 en un periodo inferior a 4 meses y con un capital de inversión de
200000 €
Descripción de Alto Nivel

De acuerdo al requisito mencionado en el apartado de "Requisitos de Alto Nivel". Se debe hacer entrega de:

1) Acta de Constitución
2) Plan para la gestión del Alcance
3) Registro de Riesgos
4) Análisis de Toma de decisiones
5) Análisis de la implementación del Sistema como producto final
6) Procedimiento de Control y gestión de la calidad
7) Informe Final
8) Acta de finalización

Riesgo General Del Proyecto

El riesgo general del proyecto es no acabar en tiempo y en forma la IMPLEMENTACIÓN DE LA LEY DE DATOS
DE ACUERDO AL REGLAMENTO (UE) 2016/679), ya que esto representa sanciones a la Compañía.
Otros factores de riesgo a considerar:
* El NO Cumplimiento en todos sus requisitos con la nueva legislación regulatoria.
* Problemas en la Implementación de sistemas de cifrado y doble factor de autentificación sobre todos los datos
personales.
* Falta de definición en las “Violaciones de seguridad"
Resumen Cronograma Hitos Fecha Límite

1.Inicio (Aprobación de Acta de Acta de Constitución del Proyecto)


2. Evaluación y Diagnóstico de la situación de la Compañía
3.Desarrollo del nuevo Sistema General de Protección de Datos basado en la a
las consideraciones del nuevo Reglamento de Protección de Datos (RGPD)
4. Pruebas de la Implementación de las nuevas herramientas, procesos,
4 meses a Partir de la Aprobación
registros y/o modificación y adaptación de los existentes según el nuevo
de la presente Acta de
Reglamento
Constitución.
5. Capacitación y Divulgación del Conocimiento considerando los niveles de
responsabilidad en el Sistema
para la Protección de Datos
6. Entrega del sistema
7. Cierre del proyecto (Acta de finalización)

Recursos Financieros

Presupuesto preliminar y aprobado para el proyecto 200.000€

Interesados Claves

Patrocinador director de la Oficina de Proyectos (PMO)


Director del proyecto
Equipo de proyecto
Delegado de Protección de datos (DPD)

Requisitos de Aprobación Indicadores

El proyecto es aprobado, entregado y terminado cumpliendo cada uno de los INDICADOR 100% Entregable
estándares de calidad y de procesos de la Compañía, en el tiempo inferior a 4 con la correspondiente Acta de
meses con el presupuesto entregado. finalización.

Criterios de Salida

No entregar el proyecto en el tiempo indicado (4 Meses)


Exceso del presupuesto en un 20%
Problemas en la Implementación del Sistema RGPD

Patrocinador

Nombre y Cargo Nivel Firma Aprobación Acta


*Puede Modificar el
presupuesto.
*Encargado de la
Supervisión, destitución
Ángel Agueda Barrero
y elección del director
Director de la Oficina de Proyectos
del proyecto.
*Puede aprobar
cualquier cambio en el
proyecto

También podría gustarte