Las autoridades u organismos públicos pueden tener la consideración de responsable, encargado, destinatario o tercero, en los siguientes términos.
Posición de los organismos públicos a efectos de la protección de datos
- Responsable del tratamiento: la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento.
- Encargado del tratamiento: la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento.
- Destinatario: la persona física o jurídica, autoridad pública, servicio u otro organismo al que se comuniquen datos personales, se trate o no de un tercero.
- Tercero: persona física o jurídica, autoridad pública, servicio u organismo distinto del interesado, del responsable del tratamiento, del encargado del tratamiento y de las personas autorizadas para tratar los datos personales bajo la autoridad directa del responsable o del encargado.
Medidas de responsabilidad activa
Los organismos públicos deberían aplicar las siguientes medidas:
- Registro de actividades del tratamiento: harán público un inventario de sus actividades de tratamiento accesible por medios electrónicos, en el que debe constar la información establecida en el artículo 30 del RGPD y su base legal.
- Evaluación de impacto relativa a la protección de datos: en algunas circunstancias se puede considerar que la EIPD abarque más de un proyecto. Por ej., en el caso de disponer de una única aplicación o plataforma común de tratamiento. Dicha evaluación hay que llevarla a cabo con carácter previo a las actividades de tratamiento.
- Delegado de protección de datos: el responsable y el encargado del tratamiento deben designar un delegado de protección de datos, siempre que el tratamiento lo lleve a cabo una autoridad u organismo público excepto los tribunales que actúen en ejercicio de su función judicial.
- Códigos de conducta: según el artículo 41 del RGPD, se regula la supervisión de códigos de conducta aprobados. Aunque dicha regulación no se aplica al tratamiento realizado por autoridades y organismos públicos.
Medidas de seguridad
El Esquema Nacional de Seguridad (ENS) ha de incluir las medidas que deban implantarse en caso de tratamiento de datos personales para evitar:
- pérdida de los mismos,
- alteración,
- acceso no autorizado,
- etc.
Los responsables deben aplicar a los tratamientos las medidas de seguridad que correspondan de las previstas en el Esquema Nacional de Seguridad. Así como, impulsar un grado de implementación de medidas equivalentes en las empresas o fundaciones vinculadas a los mismos sujetas al Derecho privado.
Pidan presupuesto sin compromiso de implantación de la normativa vigente