«Los responsables del tratamiento deben garantizar que los datos personales serán «tratados de tal manera que se garantice una seguridad adecuada de los datos personales, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas», de conformidad con el artículo 5, apartado 1, letra f), del RGPD.No obstante, la transmisión de datos personales al interesado puede plantear también algunos problemas de seguridad. Dado que la portabilidad de los datos tiene por objeto extraer datos personales del sistema de información del responsable del tratamiento, la transmisión puede convertirse en una posible fuente de riesgo con respecto a dichos datos.
Obligaciones del responsable del tratamiento respecto a la portabilidad
El responsable del tratamiento es responsable de adoptar todas las medidas de seguridad necesarias para:
- garantizar que los datos personales se transmiten de manera segura (mediante el uso de seguridad de extremo a extremo o encriptado de datos) al destinatario correcto (mediante el uso de fuertes medidas de autenticación),
- continuar con la protección de los datos personales que quedan en sus sistemas,
- abordar las posibles violaciones de la seguridad de los datos,
- evaluar los riesgos específicos relacionados con la portabilidad de los datos,
- adoptar las medidas adecuadas para su mitigación.
Medidas de mitigación
Dichas medidas de mitigación de los riesgos podrían incluir el uso de información adicional de autenticación, como:
- secreto compartido,
- otro factor de autenticación (contraseña de un solo uso), cuando el interesado deba ser autenticado,
- interrupción o la congelación de la transmisión si existe la sospecha de que la cuenta ha sido interceptada.
En casos de transmisión directa de un responsable del tratamiento a otro, debe utilizarse una autenticación obligatoria como en el caso de autenticaciones basadas en token.
Las medidas de seguridad no deben ser de carácter obstructivo ni deben impedir que los usuarios ejerzan sus derechos, p. ej. imponiendo costes adicionales.
Pidan presupuesto sin compromiso de implantación de la normativa vigente