En el año 2018 entró en vigor el Reglamento Europeo de Protección de Datos que implicó cambios significativos para las pymes.
Las modificaciones se incrementaron en 2021 tras la publicación de la Ley Orgánica 7/2021, de 26 de mayo, que supuso el deber de todas las empresas de actualizar sus contenidos, pero ¿cómo afecta la Ley de Protección de Datos a las pymes?
Cambios más importantes de la Ley de LOPD
En primer, lugar vamos a resumir los principales cambios que trajo la Ley Orgánica 3/2018, de 5 de diciembre:
- Se endurecen las sanciones: La Agencia Española de Protección de Datos, a partir de la entrada en vigor de la Ley, obtuvo el poder de imponer sanciones de hasta el 4% de la facturación anual. Además, adquirió responsabilidades de carácter civil, penal y laboral, en el caso de producirse hechos de gravedad, cuya responsabilidad se trasladaría a los administradores.
- Se aplica el Principio de Responsabilidad Activa (Accountability): Las empresas debieron adaptar sus procedimientos, documentación e instalaciones a la norma de LOPD. Ante cualquier reclamación o queja deben demostrar haber adoptado todas las medidas necesarias para evitar las incidencias, y para ello deberán ser capaces de probar que han realizado las gestiones oportunas. Por ejemplo, impartir formación a sus trabajadores para que estos tengan conocimiento sobre cómo deben aplicar la normativa. Para probar este hecho contará con la factura del centro de formación, que acredita la formación impartida.
- Se establece la protección de datos desde el diseño y por defecto: La privacidad de los usuarios es fundamental. Las empresas deben determinar desde el primer momento qué medidas de seguridad tienen que implementar, según el tratamiento de datos que se vaya a realizar.
- Se refuerza la exigencia del consentimiento: deben hacerse mediante una declaración o acción informativa. Ya no sirve deducir el silencio o inacción como consentimiento.
A continuación, veremos cómo afectó esta Ley a la pequeña y mediana empresa.
Recordamos que todas las pymes están obligadas a velar por el cumplimiento en materia de protección de datos.
¿Cómo afecta el Reglamento de Protección de Datos a las pymes?
Con esta norma desapareció el envío de ficheros. Esto no quiere decir que la pequeña empresa esté exenta de cumplir la normativa.
El nivel de repercusión del Reglamento de Protección de Datos sobre la empresa varía según el tipo de actividad, el volumen de datos que manejen o el tipo de datos. Así, tendrán diferentes obligaciones.
Existen aplicaciones que deben aplicar las pymes, independientemente de su tamaño o facturación. Analizamos cuáles son:
- Mantener un registro de actividades:
Según el artículo 30 del Reglamento Europeo de Protección de Datos, las empresas que cumplan algún requisito del siguiente perfil deben llevar a cabo obligatoriamente un registro de todas aquellas actividades que impliquen tratamiento de datos:
- Empresas con más de 250 trabajadores.
- Se realizan tratamientos de datos con riesgo.
- Se trata de un tratamiento de datos no ocasional, es decir, su actividad implica un tratamiento de datos de clientes habitualmente.
- Tratamiento de categorías especiales de datos personales, estos pueden ser: datos de origen étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos o biométricos, datos relativos a la salud, vida sexual u orientación sexual).
- Tratamientos relativos a condenas e infracciones penales.
- Tener un Delegado de Protección de Datos:
Con esta Ley, aparece una nueva figura encargada de velar por el cumplimiento de la normativa en el seno de la empresa, el Delegado de Protección de Datos.
Esta persona podrá estar en plantilla o se podrá contratar a un consultor externo a la organización.
Existen algunos supuestos que obligan a tener a este responsable de forma obligatoria.
De todos los supuestos posibles, vamos a destacar algunos que sí pueden darse en las pymes. En estos supuestos, la pequeña empresa estará obligada a tener un Delegado:
- Aquellas empresas que realicen un tratamiento de datos de naturaleza especial (por ejemplo, incluyan datos de afiliación sindical, datos sobre la salud, etc).
- Si trabaja con datos que requieran una observancia habitual y sistemática de interesados a gran escala (por ejemplo, si tu empresa tiene una página web a través de la cuál capta datos de usuarios, envía campañas de email, y tiene cierto volumen de datos).
- Centros docentes privados.
- Entidades que exploten redes y presten servicios de comunicaciones electrónicas.
- Establecimientos financieros de crédito.
- Entidades aseguradoras.
- Comercializadoras de energía.
- Actividades de publicidad y prospección comercial.
- Centros sanitario.
- Empresas de seguridad privada.
- Tener un responsable de privacidad:
En el caso de que tu empresa no esté obligada a tener un Delegado de Protección de Datos, no le exime de tener un responsable de privacidad.
Todas las empresas deberán designar la persona de la organización que se encargue de velar por la privacidad de los datos.
Esta función podrá ser llevada a cabo por el propio autónomo o un trabajador en plantilla.
Además, deberá encargarse de que en la empresa se haya realizado la adaptación correctamente y una evaluación de impacto.
Para poder desempeñar correctamente esta tarea es recomendable formar al trabajador que vaya a llevarla a cabo.
Si tengo una pequeña empresa, ¿qué gestiones se pueden ver afectadas?
Probablemente estés leyendo esto, y pensarás, si yo tengo una pequeña empresa y no tengo datos de clientes, esto no me afecta.
Pues bien, a continuación, te mostramos varios ejemplos donde la pequeña empresa recoge datos habitualmente sin ser consciente.
Se trata de gestiones que implican tratamiento de datos en la pyme y que debes revisar:
- Página web. Puede ser que tengas cookies activadas en la página web (si tu web tiene insertadas determinadas funciones para saber cómo navegan los usuarios) o haya registro de sus datos.
- Documentación, solicitudes, formularios.
- Cámaras de vigilancia. Si están siendo grabados usuarios o trabajadores.
- Datáfono. A través de éste se están usando los datos de las tarjetas de los clientes.
- Datos personales relativos a las nóminas y contratos de los trabajadores.
- Datos personales o de proveedores.
- Datos de menores. Por ejemplo, si tienes una pequeña academia y asisten menores a clase, estos datos son considerados de alta sensibilidad, lo que te obligaría incluso a tener un delegado.
- Datos de salud. Los negocios de estética y salud habitualmente recogen datos relativos a la salud de sus clientes, algunos de ellos también pueden verse obligados a tener un delegado.
¿Qué derechos podrán exigir los clientes a las pymes?
Tus clientes tienen una serie de derechos ante los que podrán exigir su obligatorio cumplimiento.
En primer lugar, tienen el derecho a conocer para qué van a ser usados sus datos personales y de qué modo se van a conservar.
También podrán solicitar al responsable la suspensión o eliminación del tratamiento de sus datos personales y por supuesto, tendrán derecho a que sus datos sean rectificados cuando estén incompletos o contengan algún error.
La pyme tiene que responder de forma inmediata ante estos sucesos.
Otros cambios en materia de Protección de Datos que afectan a las pymes
La Ley Orgánica 7/2021 modificó la forma de comunicarse con los clientes y de tratar los datos personales de los mismos.
Por ejemplo, conllevó que los datos biométricos como las huellas dactilares se consideraran categoría especial, ya que identifica a una persona de forma inequívoca.
Por su parte, la Ley 10/2021, de 9 de julio, de teletrabajo regula en su artículo 18 el derecho a la desconexión digital.
Esta es una condición indispensable en las relaciones laborales entre empleados y pymes.
Las pymes tienen que garantizar y respetar el tiempo de descanso de sus trabajadores, así como su intimidad personal y familiar.
No podrán contactar con los empleados si ha terminado su jornada laboral.
¿Qué cambios en materia de Protección de Datos se prevén en 2022?
Desde el 25 de mayo de 2022 se prevé que exista una nueva obligación: tener al día los contratos de encargados del tratamiento, es decir, cualquier proveedor que tenga información personal de los usuarios.
También habrá cambios en materia de consumo a partir de mayo de 2022. Estas modificaciones afectarán a materias como la compra de reseñas o comentarios de seguidores falsos para promocionar un servicio.
Además, Google ya ha informado de su decisión de eliminar las cookies de terceros de su navegador Chrome para mejorar la seguridad y privacidad de los usuarios.
Esta decisión impedirá a las pymes rastrear la navegación de los usuarios y recopilar sus datos para mostrarles publicidad personalizada.
¿Qué sanciones pueden afectar a las pymes por no cumplir con la Ley de Protección de Datos?
En el año 2021, España batió un récord en cuanto a sanciones por parte de la Agencia Española de Protección de Datos (AEPD), que propuso un 47% más de sanciones que en el año 2020.
Los servicios de Internet y los ficheros de morosos son los servicios frente a los que se han impuesto más sanciones.
Algunas empresas tratan los datos personales sin el consentimiento de sus titulares, otras usan de manera indebida cámaras de videovigilancia, etc.
Las sanciones impuestas a las empresas por no cumplir con las obligaciones que supone la Ley de Protección de Datos pueden ser de 3 tipos: leves, graves o muy graves.
Si tu empresa trata datos personales es muy importante que sigas leyendo este post.
Las infracciones leves oscilan de entre 900 y 40.000 euros. Un ejemplo de infracción leve sería no inscribirse en el fichero de datos en el Registro General de Protección de Datos o facilitar a la AEPD información incompleta.
Las infracciones graves conllevan multas de entre 40.001 y 300.000 euros. Un ejemplo sería que la pyme tratara datos personales sin el consentimiento expreso del usuario o utilizar un certificado que ha expirado.
Por otra parte, las infracciones muy graves supondrían multas de entre 300.001 y 600.000 euros. Un ejemplo para que la pyme se encontrara ante una sanción de esta cantidad sería recoger datos de forma fraudulenta o ignorar las solicitudes de cancelación.
Como puedes apreciar, todos los negocios, en mayor o menor medida tienen que adaptarse a la Ley de LOPD. Te recomendamos contactar con un profesional que te asesore sobre cómo implementar en la documentación y procesos las mejoras para darle cumplimiento y evitar incidencias.
Esperamos que este artículo haya servido de ayuda, si tienes alguna duda estamos a tu disposición en el teléfono 958 806 760, o en nuestro chat online.
También te pueden interesar los siguientes artículos de nuestro blog:
Multas para los autónomos por no dar de alta el lugar de trabajo
¿Puedo realizar un contrato de formación si hay deuda con TGSS?
Así queda la cuota de autónomos 2022 tras la subida del SMI
¿Cómo hacer y registrar un plan de igualdad en tu empresa? Adaptado al RD 901/2020
Muy importante no olvidar que la LOPD afecta tanto a la información digital como física. Que veo que nos centramos mucho en la primera. La segunda implica también una destrucción profesional esencial para no incurrir en incumplimiento y sufrir sanciones.
La nueva modificación obliga de alguna manera a la empresa a encriptar o proteger con contraseña de algún modo las nominas que se envían a través de correo electrónico?
Gracias
Buenos días, Luis Alberto. Respecto a la protección de los datos existen nuevas especificaciones que aunque no precisen exactamente el tipo de encriptación o cifrado, sí indican que se han de proteger debidamente este tipo de datos, así que es totalmente recomendable. Una buena opción es la que comentas, y además, te recomendamos recogerla por escrito junto al resto de medidas tomadas por vuestra empresa.
Un saludo
Buenas tardes.
Somos una empresa muy pequeña que distribuye accesorios para coches en otros países y en España.
Quisiera que me contactasen para solicitar un presupuesto formal y hacer frente a este cambio de Política.
Buenos días, Marisol. Gracias por contactar. Nos ponemos en contacto contigo para informarte. Un saludo