Documento de seguridad de Protección de Datos

7 abril, 2014 | admin
  1. Regulación documento seguridad
  2. Contenido del Documento de Seguridad
  3. Contenido según niveles de protección

El Documento de Seguridad de Protección de datos

Guía para la elaboración del documento de seguridad según la AGPD

documento de seguridadEl documento de seguridad es un documento interno de la organización, que debe mantenerse siempre actualizado.

Disponer del documento de seguridad es una obligación para todos los responsables de ficheros y, en su caso, para los encargados del tratamiento, con independencia del nivel de seguridad que sea necesario aplicar.

Los apartados mínimos que debe incluir el documento de seguridad son los siguientes:

  • Ámbito de aplicación: especificación detallada de los recursos protegidos;
  • Especificación detallada de los recursos protegidos medidas, normas, procedimientos, reglas y estándares de seguridad.
  • Funciones y obligaciones del personal, estructura y descripción de los ficheros y sistemas de información.
  • Procedimiento de notificación, gestión y respuesta ante incidencias.
  • Procedimiento de copias de respaldo y recuperación de datos.
  • Medidas adoptadas en el transporte, destrucción y/o reutilización de soportes y documentos.

Normativa reguladora del documento de seguridad  

En España existe una normativa reguladora de la protección de datos AUDITORES LOPD de carácter personal, la Ley Orgánica 15/1999, de 13 de diciembre, sobre «Protección da Datos de Carácter Personal» (LOPD) y Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la LOPD, en el mismo se indica respecto al Documento de Seguridad lo siguiente:

  1. El responsable del fichero o tratamiento elaborará un documento de seguridad que recogerá las medidas de índole técnica y organizativa acordes a la normativa de seguridad vigente que será de obligado cumplimiento para el personal con acceso a los sistemas de información.
  2. El documento de seguridad podrá ser único y comprensivo de todos los ficheros o tratamientos, o bien individualizado para cada fichero o tratamiento. También podrán elaborarse distintos documentos de seguridad agrupando ficheros o tratamientos según el sistema de tratamiento utilizado para su organización, o bien atendiendo a criterios organizativos del responsable. En todo caso, tendrá el carácter de documento interno de la organización.

Contenido del documento de seguridad  

El documento deberá contener, como mínimo, los siguientes aspectos:

Ámbito de aplicación del documento con especificación detallada de los recursos protegidos.

Medidas, normas, procedimientos de actuación, reglas y estándares encaminados a garantizar el nivel de seguridad exigido en este reglamento.

Funciones y obligaciones del personal en relación con el tratamiento de los datos de carácter personal incluidos en los ficheros.

Estructura de los ficheros con datos de carácter personal y descripción de los sistemas de información que los tratan.

Procedimiento de notificación, gestión y respuesta ante las incidencias.

Los procedimientos de realización de copias de respaldo y de recuperación de los datos en los ficheros o tratamientos automatizados.

Las medidas que sea necesario adoptar para el transporte de soportes y documentos, así como para la destrucción de los documentos y soportes, o en su caso, la reutilización de estos últimos.

Contendido del documento de seguridad 

En caso de que fueran de aplicación a los ficheros las medidas de seguridad de nivel medio o las medidas de seguridad de nivel alto, previstas en este título, el documento de seguridad deberá contener además:

La identificación del responsable o responsables de seguridad.

Los controles periódicos que se deban realizar para verificar el cumplimiento de lo dispuesto en el propio documento.

Cuando exista un tratamiento de datos por cuenta de terceros, el documento de seguridad deberá contener la identificación de los ficheros o tratamientos que se traten en concepto de encargado con referencia expresa al contrato o documento que regule las condiciones del encargo, así como de la identificación del responsable y del período de vigencia del encargo.

En aquellos casos en los que datos personales de un fichero o tratamiento se incorporen y traten de modo exclusivo en los sistemas del encargado, el responsable deberá anotarlo en su documento de seguridad. Cuando tal circunstancia afectase a parte o a la totalidad de los ficheros o tratamientos del responsable, podrá delegarse en el encargado la llevanza del documento de seguridad, salvo en lo relativo a aquellos datos contenidos en recursos propios. Este hecho se indicará de modo expreso en el contrato celebrado al amparo del artículo 12 de la Ley Orgánica 15/1999, de 13 de diciembre, con especificación de los ficheros o tratamientos afectados.

Actualización del documento de seguridad  

El documento de seguridad deberá mantenerse en todo momento actualizado y será revisado siempre que se produzcan cambios relevantes en el sistema de información, en el sistema de tratamiento empleado, en su organización, en el contenido de la información incluida en los ficheros o tratamientos o, en su caso, como consecuencia de los controles periódicos realizados. En todo caso, se entenderá que un cambio es relevante cuando pueda repercutir en el cumplimiento de las medidas de seguridad implantadas.

El contenido del documento de seguridad deberá adecuarse, en todo momento, a las disposiciones vigentes en materia de seguridad de los datos de carácter personal.