Skip to main content

Glosario

RGPD

El RGPD es el reglamento europeo 2016/679 sobre protección de datos personales, aplicable desde el 25 de mayo de 2018. Fija los principios de cualquier tratamiento de datos personales, exige medidas de seguridad adecuadas al riesgo y le deja 72 horas para notificar una violación de datos a su autoridad de control.

Cómo funciona

Al ser reglamento y no directiva, el RGPD se aplica directamente en cada Estado miembro, sin ley de transposición. La vigilancia sigue siendo nacional: la AEPD en España, la CNIL en Francia, las autoridades regionales en Alemania, coordinadas en el Comité Europeo de Protección de Datos.

El artículo 5 recoge los seis principios que enmarcan todo: licitud, limitación de la finalidad, minimización, exactitud, plazo de conservación, integridad y confidencialidad. El artículo 6 fija las bases jurídicas. El artículo 32 es el que los equipos de TI viven a diario: seguridad adecuada al riesgo, con seudonimización y cifrado citados expresamente, capacidad de restaurar la disponibilidad y prueba periódica.

Tras un incidente arrancan dos relojes. El artículo 33 da 72 horas para notificar la violación a la autoridad de control, desde que usted tuvo conocimiento. El artículo 34 añade informar a los afectados cuando el riesgo es alto, salvo que los datos estuvieran cifrados y resulten incomprensibles. Las sanciones del artículo 83 alcanzan 20 millones de euros o el 4 % de la facturación mundial.

Por qué importa para una flota

Un teléfono perdido con correo, contactos sincronizados y un CRM en caché es una violación en cuanto no puede demostrar que estaba protegido. La prueba es una ficha de dispositivo: cifrado, código de bloqueo impuesto, orden de borrado enviada y confirmada. Sin ella, su delegado de protección de datos aconsejará notificar, en 72 horas y sin datos en la mano.

El BYOD plantea la pregunta más delicada. El dispositivo es del empleado: sus fotos y mensajes son sus datos personales, y un borrado total queda descartado. Las autoridades lo dicen sin rodeos: el control del empleador se limita a los datos profesionales. Un perfil de trabajo o un contenedor de apps gestionadas vuelve ese límite un mecanismo técnico, no una frase en una política.

Quedan las transferencias. Desde la sentencia Schrems II de julio de 2020, enviar datos personales a un servicio alojado en Estados Unidos obliga a documentar una herramienta de transferencia y un análisis de riesgo. Los datos que se quedan en la Unión ahorran ese trabajo.

Cómo lo gestiona Appaloosa

Appaloosa actúa como encargado del tratamiento según el artículo 28 y no tiene ninguna certificación. La plataforma no le vuelve conforme con el RGPD: las obligaciones del responsable siguen siendo suyas. Aporta la mitad técnica del artículo 32 en el lado móvil: cifrado y código impuestos, estado de cumplimiento por dispositivo, borrado selectivo limitado a los datos profesionales y registros de cuándo se envió y aplicó cada orden.

La infraestructura está en Francia y cuenta con la cualificación SecNumCloud de la ANSSI (referencial 3.2, que cubre la inmunidad frente a leyes extraeuropeas), y los datos de cliente no salen de la Unión Europea, así que no hay mecanismo de transferencia que documentar. La minimización forma parte del diseño: la consola recoge inventario y señales de cumplimiento, no geolocalización ni historial. Su gestión de dispositivos móviles es donde un delegado lee qué pasó con un dispositivo.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

Toda la plataforma Explorar Appaloosa

Preguntas frecuentes

¿Un teléfono de empresa perdido es siempre una violación notificable?
No. Si el dispositivo estaba cifrado, protegido con código y borrado en remoto, muchos delegados documentan el incidente internamente sin notificar, porque los datos siguen siendo incomprensibles. Ese razonamiento solo sostiene si puede aportar las pruebas, y de ahí la importancia de la ficha del dispositivo.
¿Podemos borrar el teléfono personal de un empleado?
No por completo. Un borrado total destruiría sus datos personales, para los que usted no tiene base jurídica de tratamiento ni de supresión. Use un borrado selectivo limitado al perfil de trabajo o a las apps gestionadas, recójalo en la política BYOD y deje intacta la parte privada.
¿Un MDM necesita evaluación de impacto?
A menudo sí, porque trata datos de empleados y puede percibirse como vigilancia. Documente qué campos recoge, con qué finalidad y cuánto los conserva. La evaluación obliga además a precisar qué decide no recoger, por ejemplo la geolocalización o el historial de navegación.