El Decret 391/2022 y la aplicación práctica de la protección de datos en Andorra
El Decret 391/2022 es el reglamento de aplicación de la Llei 29/2021 y concreta las obligaciones prácticas que deben cumplir las empresas y organizaciones que traten datos personales en el Principado de Andorra. Complementa la ley principal con requisitos técnicos y procedimentales específicos.
Qué regula este decreto
El Decret 391/2022 desarrolla y concreta aspectos esenciales de la Llei 29/2021 que la ley dejaba en manos del reglamento. Entre sus principales contenidos se encuentran:
- Requisitos técnicos del Registro de Actividades de Tratamiento (RAT): formato, contenido mínimo y obligados.
- Procedimiento de notificación del DPD a la APDA y requisitos de cualificación.
- Especificaciones sobre transferencias internacionales de datos y el procedimiento de evaluación de garantías adecuadas.
- Detalles del procedimiento de notificación de violaciones de seguridad de datos en el plazo de 72 horas.
- Requisitos de las evaluaciones de impacto (EIPD) y criterios para determinar cuándo son obligatorias.
Obligaciones concretas para las empresas
Registro de Actividades
El RAT debe contener al menos: finalidades, categorías de datos y de interesados, destinatarios, plazos de conservación y medidas de seguridad aplicadas.
Notificación del DPD
La designación del DPD debe notificarse a la APDA a través del formulario oficial. Los cambios también deben comunicarse sin dilación.
Transferencias internacionales
Antes de realizar una transferencia a un país sin decisión de adecuación, la empresa debe presentar documentación a la APDA para evaluación previa.
Brechas de seguridad
El formulario de notificación de violaciones de seguridad debe enviarse a la APDA en menos de 72 horas desde que se constata el incidente.
Cómo afecta a las empresas que operan en Andorra
El decreto convierte en exigencias concretas y verificables las obligaciones genéricas de la ley. La APDA puede comprobar en una inspección que el RAT está actualizado, que el DPD está notificado y que los procedimientos internos respetan los plazos establecidos. El incumplimiento de estos requisitos formales puede suponer infracciones sancionables. Para prepararte, consulta todas las obligaciones de protección de datos en Andorra derivadas de este marco normativo.
¿Tu web cumple con los requisitos del Decret 391/2022?
En Privand facilitamos toda la información oficial sobre la normativa andorrana de protección de datos y auditamos páginas web de forma gratuita. Si tienes dudas sobre los requisitos del Decret 391/2022 (RAT, DPD, brechas de seguridad), contáctanos y te asesoramos sin compromiso.