Google Cloud y el Reglamento General de Protección de Datos

Para el equipo de Google Cloud y para nuestros clientes, cumplir el Reglamento General de Protección de Datos (RGPD) es una de las máximas prioridades. Con el RGPD se busca reforzar la protección de los datos personales en Europa. Esto afecta a la forma de hacer negocios de todas las empresas. Seguro que tienes muchas dudas, pero estamos aquí para ayudarte. En Google Cloud, la protección, el control y el cumplimiento giran en torno al cliente. Además, queremos facilitarte la aplicación del RGPD.

INFORME SOBRE GOOGLE CLOUD Y EL RGPD GUÍA RÁPIDA DE REFERENCIA DE GOOGLE CLOUD SOBRE EL RGPD GUÍA DE IMPLEMENTACIÓN DE LA PROTECCIÓN DE DATOS DE G SUITE

Visitar el centro de recursos sobre el RGPD 

¿Qué es el RGPD?

El RGPD entró en vigor el 25 de mayo del 2018 en sustitución de la directiva sobre protección de datos de la UE del año 1995.

El RGPD estipula requisitos concretos que deben cumplir todas las empresas y organizaciones que tengan su sede en Europa o que presten servicios a usuarios europeos:

  • Regula cómo pueden recoger, usar y almacenar datos personales las empresas.
  • Amplía los requisitos de documentación y creación de informes para aumentar la responsabilidad proactiva.
  • Autoriza que se impongan multas a las empresas que no cumplan dichos requisitos.

Qué estamos haciendo

En Google Cloud, impulsamos iniciativas que priorizan y mejoran tanto la seguridad como la privacidad de los datos de los usuarios. Ahora que el RGPD ya está en vigor, ofrecemos a nuestros clientes varias novedades para que utilicen nuestros servicios con plena confianza. Si colaboras con Google Cloud, respaldamos tu trabajo de la siguiente manera:

  1. En nuestros contratos, nos comprometemos a cumplir los requisitos del RGPD sobre el tratamiento de los datos personales de los clientes en todos los servicios de Google Cloud Platform (GCP) y de G Suite.
  2. Hemos añadido más funciones de seguridad para que protejas mejor los datos personales más sensibles.
  3. Te facilitamos la documentación y los recursos necesarios para que evalúes la privacidad que ofrecemos en nuestros servicios.
  4. Seguimos desarrollando nuestras prestaciones a medida que cambian las normativas.

Compromisos de G Suite y GCP con el RGPD

Los responsables del tratamiento de datos están obligados, entre otras cosas, a emplear únicamente encargados del tratamiento de datos que cuenten con las garantías suficientes para implementar las medidas técnicas y organizativas apropiadas de acuerdo con los requisitos del RGPD. A continuación analizamos algunos aspectos que te conviene tener en cuenta cuando evalúes los servicios de G Suite y de GCP.

Conocimientos especializados en protección de datos

Google emplea a profesionales en los ámbitos de la seguridad y la privacidad, entre los que se encuentran algunos de los mayores expertos del mundo en materia de seguridad de la información, de aplicaciones y de redes. Este equipo experto se encarga de mantener los sistemas de defensa de la empresa, desarrollar los procesos de revisión de la seguridad, reforzar la infraestructura de seguridad e implementar de forma minuciosa las políticas de seguridad de Google.

Google también emplea a un nutrido equipo de abogados, expertos en cumplimiento normativo y especialistas en políticas públicas, quienes velan por que las normas de privacidad y seguridad se cumplan en Google Cloud.

Estos equipos colaboran con clientes, con los interlocutores más influyentes del sector y con autoridades de control para asegurar que nuestros servicios de G Suite y GCP permitan a los clientes satisfacer sus requisitos de cumplimiento.

Qué puedes hacer:

¿Cuáles son tus responsabilidades como cliente?

Por lo general, los usuarios de G Suite1 y de GCP actúan como responsables del tratamiento de los datos personales que proporcionan a Google al usar los servicios de Google Cloud. Los responsables del tratamiento de datos determinan los fines del tratamiento, así como los medios con que se lleva a cabo. El papel del encargado del tratamiento de datos, que suele ser Google Cloud, consiste en procesar los datos personales en nombre del responsable cuando este utiliza G Suite o GCP.

¿Cuál es la función de los responsables del tratamiento de datos?

Los responsables del tratamiento de datos se encargan de implementar las medidas técnicas y organizativas apropiadas para garantizar y demostrar que todos los procesos relacionados con el tratamiento de datos se llevan a cabo de acuerdo con el RGPD. Las obligaciones de estos responsables están vinculadas a principios como la legalidad, la equidad, la transparencia, la limitación de la finalidad, la minimización de los datos y la precisión de estos, así como al cumplimiento de los derechos aplicables en materia de datos que corresponden a los interesados.

Para conocer las responsabilidades del RGPD que te incumben, consulta de vez en cuando el sitio web de la autoridad de protección de datos nacional o competente y las publicaciones de las asociaciones dedicadas a la privacidad, como la asociación internacional de profesionales de la privacidad (IAPP). Por nuestra parte, nos aseguraremos de actualizar esta página dedicada al RGPD y nuestro centro de recursos sobre el RGPD con todas las novedades.

Con este sitio web pretendemos que nuestros clientes comprendan el posicionamiento de Google Cloud ante el RGPD. No ofrecemos asesoramiento legal, por lo que te recomendamos que recurras a un jurista experto para que te oriente sobre los requisitos que se aplican específicamente a tu organización.

¿Por dónde deberías empezar?

Como cliente de Google Cloud, el RGPD debe formar parte de tu estrategia de cumplimiento de la protección de datos. Aquí tienes algunos consejos:

  • Familiarízate con las disposiciones del RGPD.
  • Actualiza el inventario de los datos personales que manejas. Puedes usar algunas de nuestras herramientas para identificar y clasificar los datos.
  • Revisa los controles, las políticas y los procesos que empleas actualmente para gestionar y proteger los datos, con el fin de comprobar si cumplen los requisitos del RGPD. Busca las carencias y elabora un plan para subsanarlas.
  • Piensa en cómo aprovechar las funciones de protección de datos que ya te ofrecemos en Google Cloud para integrarlas en tu propio marco de cumplimiento normativo. Para empezar, consulta los materiales de certificación y auditoría de terceros sobre G Suite o GCP.
  • Lee y acepta los términos actualizados del tratamiento de datos. El proceso a seguir en el caso de la Adenda sobre Tratamiento de Datos de G Suite está descrito aquí, y en el de los Términos de Seguridad y Tratamiento de Datos de GCP, aquí.
1 G Suite incluye G Suite Business y G Suite para Centros Educativos. 2 Te recomendamos que preguntes a algún asesor legal independiente qué autoridad de protección de datos nacional o competente te corresponde.

Preguntas frecuentes

¿Qué es el RGPD?
El Reglamento General de Protección de Datos es la legislación sobre privacidad de la UE que entró en vigor el 25 de mayo del 2018 en sustitución de la Directiva 95/46/CE sobre protección de datos del 24 de octubre de 1995.
¿Nos obliga el RGPD a almacenar los datos personales en la UE?
No. Al igual que ocurría con la Directiva 95/46/CE sobre protección de datos, el RGPD estipula ciertas condiciones para la transferencia de datos personales a países que no pertenecen a la UE. Dichas condiciones se pueden cumplir mediante ciertos mecanismos, como las cláusulas contractuales tipo.
¿Se han actualizado los términos para adaptarlos al RGPD?
En Google Cloud, llevamos muchos años aplicando unos términos sobre el tratamiento de los datos que reflejan sin sombra de duda nuestro compromiso con la privacidad y la seguridad de los clientes. El RGPD se aplica directamente a los proveedores de servicios en la nube, sean cuales sean los compromisos contractuales que hayan adquirido. Por eso, hemos actualizado nuestros términos de modo que reflejen sus estipulaciones, en particular lo dispuesto en el artículo 28, que rige las funciones del encargado del tratamiento de datos por cuenta de los clientes de servicios en la nube.
¿El RGPD otorga a los clientes el derecho de llevar a cabo auditorías de Google Cloud?
El RGPD establece que los responsables deben tener derechos de auditoría en sus contratos con los encargados del tratamiento de datos. Los términos de tratamiento de datos actualizados incluyen derechos de auditoría en beneficio de nuestros clientes.
¿Cuál es la función de los informes externos ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 y SOC 2/3 en el cumplimiento del RGPD?
Los clientes pueden utilizar las certificaciones ISO y los informes de auditoría SOC 2/3, que hemos obtenido de entidades externas, para llevar a cabo sus evaluaciones de riesgos y determinar las medidas técnicas y organizativas que deben llevarse a cabo.
¿Ofrece Google más información u otros recursos sobre el RGPD?
Consulta el sitio web Empresas y datos de Google y nuestro centro de recursos sobre el RGPD.