Una mirada más atenta a las categorías especiales de datos personales

Las leyes de protección de datos de todo el mundo, como la GPDR en Europa, han establecido un marco muy necesario para la recogida, uso y almacenamiento de datos personales. Como empresa, no puedes manejar los datos como te dé la gana. Esto es aún más cierto en el caso de las categorías especiales de datos personales que, por su naturaleza, son objeto de especial atención.

đź‘€ En este artĂ­culo, echamos un vistazo a la definiciĂłn del GDPR de categorĂ­as especiales y cĂłmo debe manejar este tipo de datos.

categorĂ­as especiales de datos personales

CategorĂ­as especiales de datos personales: ArtĂ­culo 9

¿Qué son las categorías especiales del GDPR?

La expresión «categorías especiales de datos personales» es la forma que tiene el RGPD de referirse a los datos sensibles. Se definen en el artículo 9 del GDPR como datos que son de:

  • origen racial o Ă©tnico;
  • opiniones polĂ­ticas;
  • creencias religiosas o filosĂłficas;
  • afiliaciĂłn sindical;
  • datos genĂ©ticos;
  • datos biomĂ©tricos (huellas dactilares, reconocimiento facial, ADN, etc.);
  • datos relativos a la salud;
  • datos relativos a la vida sexual o a la orientaciĂłn sexual de una persona fĂ­sica.

🔍 Lea nuestro artículo para obtener una visión general de lo que se considera información personal sensible en todo el mundo.

  • Un profesional sanitario que recopila y almacena el historial mĂ©dico y los datos sanitarios de un paciente (por ejemplo, enfermedades y discapacidades);
  • Un empresario que recopila informaciĂłn sobre la afiliaciĂłn sindical y las opiniones polĂ­ticas de un empleado;
  • Una plataforma de redes sociales que recopila informaciĂłn sobre las creencias religiosas y la orientaciĂłn sexual de los usuarios para mostrar anuncios especĂ­ficos;
  • Una entidad financiera que recopila y almacena informaciĂłn sobre las condenas penales de un cliente.

Datos personales vs. Datos personales sensibles

Como se desprende de la descripción anterior, los datos personales sensibles pueden considerarse más «invasivos» o «arriesgados» que los datos personales normales.

La información sensible, en particular, podría dar lugar a situaciones como la discriminación de las personas. Por eso debe tener aún más cuidado para evitar la exposición de datos sensibles.

💡 ¿No está seguro de si se le aplica el GDPR?

🚀 ¡Haz este test gratuito de 1 minuto para averiguarlo!

Qué debe hacer al tratar categorías especiales de datos personales

Según el GDPR, para recopilar o procesar cualquier tipo de datos personales, es necesario contar con consentimiento explícito e informado de las personas, así como proporcionar la información necesaria a través de una política de privacidad.

Aunque estos requisitos se aplican a los datos personales en general, hay algunos requisitos del RGPD que se aplican especĂ­ficamente a categorĂ­as especiales de datos personales. A continuaciĂłn se exponen 3 casos.

đź’ˇ ÂżSabĂ­as que la informaciĂłn personal sensible recibe una atenciĂłn especial en las leyes de privacidad de Estados Unidos?

🇺🇸 Huelga decir que el tratamiento de datos sensibles exige normas más estrictas también fuera de Europa.

👉 Consulta nuestro resumen de las leyes de privacidad de los estados de EE. UU.

Nombrar a un responsable de la protecciĂłn de datos (RPD)

Las empresas suelen nombrar a un responsable de la protecciĂłn de datos (RPD ) para garantizar que el tratamiento de los datos personales se ajuste a las normas de protecciĂłn de datos aplicables.

En virtud del artículo 37 del RGPD, está obligado legalmente a designar a un RPD si lleva a cabo determinados tipos de actividades de tratamiento, incluso cuando sus actividades principales consistan en el tratamiento a gran escala de datos sensibles.

đź’ˇ Esto significa que si el GDPR se aplica a usted y si procesa categorĂ­as especiales de datos personales a gran escala, debe designar un DPO.

Realizar una evaluaciĂłn de impacto sobre la protecciĂłn de datos (EIPD)

Al igual que el anterior requisito del RPD, el RGPD le exige especialmente que lleve a cabo una EIPD cuando procese categorĂ­as especiales de datos personales a gran escala.

Una evaluaciĂłn de impacto de la protecciĂłn de datos le permite analizar y minimizar los riesgos asociados al tratamiento de datos personales.

🔍 Aquí tienes una plantilla gratuita que tenemos en DPIA. Haga clic aquí para comprobarlo.

Mantener registros de las actividades de tratamiento

También en virtud del RGPD, se exige expresamente a los responsables y encargados del tratamiento que mantengan registros actualizados «completos y exhaustivos» de las actividades de tratamiento de datos de la empresa cuando impliquen el tratamiento de categorías especiales de datos.

Esto puede ser todo un reto.

🚀 Por eso recomendamos utilizar una herramienta dedicada como nuestra herramienta de Gestión de la privacidad interna. Permite añadir actividades de tratamiento a partir de más de 1700 opciones preestablecidas, dividirlas por áreas, asignar responsables del tratamiento y otras funciones de los miembros, y documentar las bases jurídicas y otros registros requeridos por el GDPR.