Privacidad desde el Diseño y por Defecto en Andorra
La Llei 29/2021 obliga a integrar la protección de datos en el núcleo de cualquier producto, servicio o proceso desde su concepción, no como un añadido final. El principio de privacy by design and by default es hoy una obligación legal, no una opción.
¿Qué es la privacidad desde el diseño (privacy by design)?
Significa que cuando una empresa diseña un nuevo producto, servicio, aplicación o proceso que implica datos personales, debe integrar las medidas de protección desde el inicio del diseño, no como un parche posterior. La privacidad es una característica esencial del producto, no un anexo legal.
Ejemplo práctico
Si una empresa desarrolla una app de gestión de empleados, debe plantearse desde la fase de arquitectura qué datos son realmente necesarios, cómo se almacenarán de forma segura, quién tendrá acceso y cómo se garantizará el ejercicio de derechos, antes de escribir la primera línea de código.
¿Qué es la privacidad por defecto (privacy by default)?
La configuración inicial de cualquier producto o servicio debe ser la más protectora para la privacidad. El usuario no debe tener que activar protecciones: debe poder reducirlas activamente si lo desea. Los valores de fábrica protegen, no exponen.
Práctica prohibida
Condicionar el uso de un servicio a la aceptación de tratamientos de datos que no son necesarios para prestarlo viola el principio de privacidad por defecto. Los usuarios no deberían tener que «desactivar» la exposición de sus datos.
Criterios para implementar privacy by design y by default
- Naturaleza, ámbito y contexto del tratamiento: cuanto más sensibles sean los datos o mayor el volumen, más robustas deben ser las medidas.
- Riesgos de probabilidad y gravedad: las medidas deben ser proporcionales al riesgo real identificado.
- Estado de la técnica: usar las soluciones tecnológicas disponibles que ofrezcan mayor protección.
- Coste: la proporcionalidad económica es un factor, pero no puede ser el único.
Medidas prácticas para tu empresa en Andorra
- Incluir análisis de privacidad en los procesos de aprobación de nuevos proyectos.
- Aplicar seudonimización o cifrado por defecto en el almacenamiento de datos.
- Configurar los permisos de acceso con el principio de mínimo privilegio.
- Establecer períodos de conservación desde el inicio, no después.
- Documentar las decisiones de diseño relacionadas con la privacidad.
La EIPD y el privacy by design van de la mano
Cuando un nuevo tratamiento requiere una Evaluación de Impacto (EIPD), la EIPD debe realizarse durante la fase de diseño, antes de que el sistema esté operativo. No al revés.
En Privand facilitamos toda la información oficial sobre la normativa andorrana y auditamos páginas web de forma gratuita. Si necesitas ayuda para implementar los principios de privacidad desde el diseño y por defecto en tu organización, contáctanos y te asesoramos sin compromiso.