¿Tienen la obligación los pequeños negocios o comercios locales de acatar la normativa de protección de datos? ¿Cuál es el proceso para adaptar a la Ley Orgánica de Protección de Datos (LOPD) y al Reglamento General de Protección de Datos (RGPD)? ¿Qué responsabilidades conlleva este cumplimiento? En esta guía, te facilitamos las claves para implementar las medidas de protección de datos para la actividad comercial de cualquier pequeño comercio.
¿Está obligado el pequeño comercio a cumplir la LOPD?
LOPD es de aplicación obligada para cualquier empresa o negocio que tratan datos personales.
Es común que muchos pequeños negocios estimen que no necesitan cumplir con la normativa porque no manejan datos de clientes. Sin embargo, raramente se encuentra una actividad comercial que no genere facturas, albaranes o ordenes de trabajo. Además, es posible que el negocio tenga empleados. También es probable que conserve información de facturas de proveedores, así como datos de contacto de trabajadores de las empresas que le proveen servicios o productos.
En consecuencia, el 99% de la pequeñas empresa y autónomos necesitarán implementar medidas de Protección de Datos. Sin embargo, es importante destacar que los requisitos y procesos son considerablemente más flexibles en comparación con otros sectores comerciales. Están exentos de aplicar las medidas más complejas y costosas.
Por lo tanto, la toma de medidas para implantar la LOPD y RGPD es obligatoria en el pequeño negocio. Esta responsabilidad no solo deriva de una obligación legal, sino también de la oportunidad de proporcionar un valor adicional que te distinga de aquellos profesionales que no cumplen con estas normativas y no demuestran sensibilidad en resguardar la confidencialidad de sus clientes, empleados y proveedores. Además, te mantendrá alejado de la posibilidad de recibir sanciones ante un posible incidente de seguridad.
Obligaciones del pequeño comercio con respecto a la ley de protección de datos
Los pequeños comercios no están obligados a cumplir todas las responsabilidades establecidas en la legislación de protección de datos ni al mismo grado que grandes empresas o negocios que manejan datos personales a gran escala.
A continuación, repasaremos las obligaciones de protección de datos que debes considerar y cumplir si tienes un pequeño comercio.
1. DERECHO DE INFORMACIÓN DEL CLIENTE
Cuando se proceda a recopilar cualquier tipo de información personal de nuestros clientes, empleados o proveedores, es necesario incorporar un texto informativo en los documentos pertinentes. Estos documentos pueden ser hojas de encargo, albaranes y/o facturas.
La información que debe incluir es:
- Identificación del responsable del tratamiento;
- Finalidad del tratamiento;
- Base legítima principal del tratamiento. Normalmente, será el una obligación legal y/o ejecución de un contrato;
- Especificar los derechos de Protección de Datos del cliente/a;
- Destinatarios o las categorías de destinatarios de los datos;
- Dónde o cómo poder ampliar la información básica de Protección de Datos.
2. EMPLEADOS/AS
Si existen empleados/as a cargo del responsable del tratamiento y tengan acceso a los datos de los clientes, deben haber recibido información y formación al respecto. Estarán comprometidos a mantener la confidencialidad, no sólo mientras exista el contrato laboral, sino que persiste incluso después de que este haya concluido.
En este sentido, es necesario que los empleados/as firmen un documento de confidencialidad. Es recomendable que dicho documento incluya una descripción detallada de las buenas prácticas relacionadas con el manejo de la información personal, así como con el uso de equipos informáticos, medios y aplicaciones utilizados en la gestión de dicha información.
3. EMPRESAS EXTERNAS
Cualquier empresa subcontrata servicios para la prestación de un servicio. La LOPD estipula que se ha de firmar un contrato que establezca la relación y responsabilidad de ambas partes.
Las empresas habituales que deben firmar este contrato suelen ser:
- Asesoría Laboral, fiscal, jurídica;
- Mantenimiento informático;
- Empresa de Limpieza;
- Empresas de alojamiento Web, diseño web, etc;
- Mantenimiento de Videovigilancia;
- Empresas de aplicaciones laborales en la nube.
4. ANÁLISIS DE RIESGOS
Antes de llevar a cabo cualquier tipo de tratamiento de datos personales, resulta fundamental realizar un análisis exhaustivo de los riesgos asociados. Este análisis tiene como objetivo identificar las posibles amenazas que podrían surgir a partir de dicho tratamiento, así como evaluar el nivel de riesgo que representarían para los derechos y libertades de las personas involucradas.
5. PLAZO DE CONSERVACIÓN DE LOS DATOS
Por lo general, en el ámbito del pequeño comercio, el período de retención de datos suele ser de hasta 6 años, en consonancia con la obligación legal de mantener los Libros de contabilidad (Artículo 30 del Código de Comercio).
Sin embargo, es crucial realizar una evaluación detallada de todos los procesos de tratamiento de datos para determinar plazos específicos. Por ejemplo, en el caso de las grabaciones de videovigilancia, estas se conservarán por un máximo de 30 días.
6. REGISTRO DE ACTIVIDADES DEL TRATAMIENTO
Usualmente, los responsables del tratamiento deben mantener un documento denominado Registro de Actividades del Tratamiento (RAT).
Este requisito es obligatorio para empresas con más de 250 empleados/as. Sin embargo, para negocios con menos empleados, existen ciertos factores que podrían requerir la elaboración obligatoria del RAT. Hay que señalar que es poco común que estas condiciones apliquen en un pequeño comercio. A pesar de esto, siempre recomendamos crear el RAT, ya que proporcionará una visión clara y transparente de cómo se procesan los datos en tu negocio.
7. AUDITORIA DE PROTECCIÓN DE DATOS
La realización una Auditoría de Protección de Datos, con carácter anual es esencial para cumplir con la normativa. El principio de responsabilidad proactiva (artículo 5 del RGPD) establece que el responsable del tratamiento debe aplicar las medidas adecuadas para cumplir con la normativa, además de asegurarse de garantizar y demostrar que efectivamente las implementa y cumple. En este sentido, la auditoría se convierte en una herramienta crucial para verificar la idoneidad y correcta implementación de las medidas establecidas.
Además, con el transcurso del tiempo, la autoridad de control emite nuevas directrices que deben ser incorporadas. Dada la naturaleza humana, las medidas de seguridad y los procedimientos tienden a relajarse con el tiempo, lo que podría resultar en una eventual vulnerabilidad en la seguridad de los datos.
8. ATENCIÓN DE LOS DERECHOS
El empresario tiene la obligación de implementar un canal y un proceso para atender de manera adecuada los derechos. Estos derechos incluyen acceso, rectificación, eliminación, limitación del procesamiento, portabilidad de datos y el derecho a ser informado sobre la posibilidad de presentar una queja ante la Agencia Española de Protección de Datos (AEPD). El plazo para responder a estas solicitudes, en conformidad con la Ley Orgánica de Protección de Datos (LOPD), es de 30 días a partir de recibir la solicitud.
9. NOTIFICACIÓN DE BRECHAS DE SEGURIDAD
El Responsable del Tratamiento deberá establecer un procedimiento para informar de cualquier vulneración de seguridad que sufran los datos personales. Este procedimiento debe contener información detallada sobre el suceso, incluyendo todas aquellas acciones correctivas implementadas para prevenir la recurrencia de situaciones peligrosas en relación a los datos. La notificación debe ejecutarse en un período no mayor a 72 horas y se efectúa mediante medios telemáticos.
OTROS PROCEDIMIENTOS A TENER EN CUENTA
Videovigilancia
En los casos que tu negocio disponga de Vídeovigilancia es necesaria colocar, al menos, un cartel informado de las grabaciones. Además, deberá incluir los datos del responsable, los derechos de los interesados/as y la forma de contacto para su ejercicio y donde acceder a la información completa sobre Protección de Datos.
Puedes encontrar más recursos sobre Videovigilancia MAS INFORMACIÓN AQUÍ.
Página Web del Negocio
La página web de tu negocio constituye una de las vías más prominentes por las cuales alguien puede interponer una denuncia contra ti. Por consiguiente, es esencial que observes el cumplimiento normativo.
Diversos aspectos deben ser considerados. Primordialmente, siempre debes cumplir la normativa si captas datos a través de la web. La recopilación de datos personales se efectúa , principalmente, mediante formularios y/o cookies de navegación.
– Incluir un aviso legal que contenga nuestra denominación, CIF, dirección, correo electrónico de contacto y número de Registro Mercantil.
– Publicar nuestra Política de Privacidad para ampliar los detalles avanzados en otros documentos como facturas u órdenes de trabajo, entre otros.
– Formularios: Agregar una casilla para aceptar nuestra Política de Privacidad. Esta casilla no estará pre-seleccionada. Es necesario proveer un enlace a la Política de Privacidad. Si empleamos boletines de noticias o suscripciones, la conformidad debe ser independiente con otro «check-box» de aceptación.
– Cookies: En situaciones en las que nuestra web recolecta datos mediante el uso de cookies, se requerirá la publicación de una política de uso de cookies que explique qué son las cookies y enumere sus propósitos, además de la entidad que las instala en nuestro dispositivo. Asimismo, al acceder a la web, debe aparecer un aviso o banner de cookies que informe sobre el uso de cookies no esenciales para la navegación en la web (marketing, publicidad, etc.), permitiendo su instalación cuando se acepte.
¿Necesitas un presupuesto?
Podemos ayudarte
También puedes llamarnos al 954 53 64 34

