Protecció de dades en tecnologia: de la dada del teu client al model que la fa servir
Nextica Law & Tax implanta el compliment del RGPD en empreses tecnològiques i de producte: base de legitimació de cada tractament, contractes d'encarregat amb els proveïdors cloud i la cadena de subencarregats, transferències internacionals, avaluacions d'impacte quan el producte perfila o automatitza decisions, resposta a bretxes i l'encaix amb el Reglament (UE) 2024/1689 d'intel·ligència artificial quan hi ha models pel mig.
En tecnologia la dada és el producte. Un RGPD mal muntat no et multa el primer dia: et tomba el contracte amb el primer client gran.
Què inclou
1. Mapa de quines dades tracta el producte i de qui és responsable de cada tractament, que en una empresa que tracta dades dels clients dels seus clients gairebé mai no és evident.
2. Registre d'activitats de tractament amb les finalitats i les bases jurídiques reals, no les que es van copiar d'una altra política.
3. Avaluació d'impacte quan el tractament l'exigeix per la seva naturalesa, abast o tecnologia, amb l'anàlisi de riscos documentada.
4. Cadena d'encarregats i subencarregats
proveïdors d'infraestructura, eines d'analítica, correu, suport i els models de tercers que s'integrin.
5. Transferències internacionals amb el seu mecanisme identificat i la seva avaluació, proveïdor per proveïdor.
6. Procediment de bretxa i d'atenció de drets, assajat abans de necessitar-lo i amb terminis interns més curts que els legals.
7. Documentació defensable davant el client corporatiu, que és qui demana evidències molt abans que l'autoritat.
LA DADA ÉS EL PRODUCTE, I EL CLIENT GRAN L'AUDITA ABANS QUE L'AUTORITAT
En tecnologia el RGPD mal muntat no multa el primer dia: tomba el contracte amb el primer client corporatiu que demana evidències.
Avaluació d'impacte no feta quan el tractament l'exigia
és obligatòria quan per la seva naturalesa, abast, context o tecnologia és probable que comporti un alt risc, i en productes que perfilen, tracten dades sensibles o fan servir tecnologia nova aquest llindar es creua més sovint del que es pensa.
art. 35 del Reglament General de Protecció de DadesConfondre el paper
quan es tracten dades per compte del client s'és encarregat, i les obligacions i els contractes són uns altres. Presentar-se com a responsable a la política i actuar com a encarregat al contracte és una contradicció que el client detecta abans que ningú.
arts. 4 i 28 del Reglament General de Protecció de DadesSubencarregats i transferències sense anomenar
afegir un proveïdor nou sense actualitzar l'annex ni informar el client incompleix el contracte d'encàrrec, i és el primer que revisa una auditoria de proveïdor.
art. 28 del Reglament General de Protecció de DadesPreguntes freqüents
El meu client m'exigeix un DPA i una llista de subencarregats. Què necessito tenir?
Un contracte d'encarregat del tractament per cada proveïdor que toca dades dels teus clients —hosting, correu, analítica, suport, eines d'IA—, la llista de subencarregats actualitzada i publicada, el procediment per avisar d'altes i baixes de proveïdor, i la documentació d'on s'allotgen i on es transfereixen les dades. És la primera carpeta que demana qualsevol comprador corporatiu, i també la primera que revisa un inversor.
Integrem un model d'IA de tercers. Canvia alguna cosa en protecció de dades?
Canvia l'anàlisi, no l'obligació. Cal respondre tres preguntes: quines dades personals entren al model i amb quina base de legitimació, si el proveïdor les fa servir per entrenar i què diu el seu contracte, i si l'ús implica decisions automatitzades o perfilat que exigeixin una avaluació d'impacte. A això s'hi suma el Reglament (UE) 2024/1689, que classifica el sistema pel seu nivell de risc i afegeix les seves pròpies obligacions de documentació.
Casos en què hem treballat
- tecnologia
Pacto de socios que desbloqueó la entrada de un inversor
Parlem de la teva empresa.
Explica'ns la teva situació i et responem en menys de 24 h laborables.