EuskadiOPE

Ficha de estudio · arts. 1-8, 24, 28

Decreto Foral 81/2023, de 4 de julio, de la Diputación Foral de Bizkaia por el que se aprueba la Política de seguridad de la información y protección de datos personales del sector público foral de Bizkaia.— Capítulos I a III, y artículos 24 y 28.

Ficha de estudio de Decreto Foral 81/2023, de 4 de julio, de la Diputación Foral de Bizkaia por el que se aprueba la Política de seguridad de la información y protección de datos personales del sector público foral de Bizkaia.— Capítulos I a III, y artículos 24 y 28.. Explicación con fuentes y test por artículos.

8 min de lectura
Esta materia aparece en 1 objetivo

DFB Bomberos (tema 15). La ficha y el test se comparten entre estos objetivos.

El mapa del tema

Visión general

La dirección general normalmente responsable determina fines y medios, documenta las actividades en el RAT y resuelve las solicitudes de derechos correspondientes a los tratamientos situados bajo su responsabilidad. (art. 24, art. 28, art. 8)

Artículo 1: composición del sector público foral

El sector público foral comprende la Diputación Foral de Bizkaia y sus entidades forales, incluidos organismos autónomos, entidades públicas empresariales, sociedades mercantiles, fundaciones, consorcios y otros entes forales de derecho público. (art. 1)

El objetivo básico del sector público foral consiste en alcanzar el mayor nivel posible de calidad de vida para toda la sociedad de Bizkaia mediante decisiones adoptadas dentro de sus competencias. (art. 1)

Artículo 2: función del marco jurídico

El artículo configura un marco jurídico de referencia en protección de datos personales y seguridad de la información que sirve para fundamentar y validar la política aplicable al sector público foral. (art. 2)

El marco normativo se complementa mediante guías e instrucciones de autoridades de control y organismos oficiales, además de las resoluciones adoptadas por la Diputación Foral de Bizkaia en estas materias. (art. 2)

Artículo 3: tratamiento de datos personales

El tratamiento abarca cualquier operación o conjunto de operaciones efectuadas sobre datos personales, tanto por procedimientos automatizados como no automatizados, incluyendo desde su recogida y conservación hasta su supresión o destrucción. (art. 3)

Un incidente de seguridad se caracteriza como un acontecimiento inesperado o no deseado que ocasiona consecuencias perjudiciales para la seguridad del correspondiente sistema de información. (art. 3)

Artículo 4: doble objeto de la política

La política persigue establecer los principios y requisitos mínimos de protección y definir el modelo organizativo y técnico necesario para cumplir las normas aplicables al tratamiento de datos y al uso de los sistemas. (art. 4)

La política obliga a todas las unidades orgánicas y a todo el personal que acceda a la información bajo responsabilidad de la Diputación o sus entidades, cualquiera que sea su destino, condición laboral o relación de acceso. (art. 4)

Artículo 5: obligación individual de cumplimiento

Cada persona empleada comprendida en el ámbito de aplicación tiene el deber de conocer y cumplir tanto la propia política como las normas que se desarrollen o deriven de ella. (art. 5)

Las obligaciones de protección de datos y seguridad de la información alcanzan al personal interno y también a las terceras personas que presten servicios o mantengan la correspondiente relación jurídica con la Diputación o las entidades forales. (art. 5)

Artículo 6: formación de nuevas incorporaciones

Los planes deben contemplar formación y concienciación para las nuevas incorporaciones y, de manera periódica y continuada, para todo el personal de la Diputación Foral de Bizkaia y de las entidades forales. (art. 6)

Quienes tengan responsabilidad sobre el uso, la operación o la administración de sistemas deben recibir la formación de manejo seguro que necesiten para desempeñar su trabajo eficaz y eficientemente. (art. 6)

Artículo 7: limitación de la finalidad

Los datos personales deben recogerse para fines determinados, explícitos y legítimos, quedando excluido un tratamiento posterior incompatible con esos fines, sin perjuicio de los tratamientos ulteriormente considerados compatibles por el propio artículo. (art. 7)

La seguridad exige mecanismos continuos para detectar comportamientos anómalos y responder a ellos, además de evaluar permanentemente los activos y revisar periódicamente las medidas para adaptarlas a la evolución de riesgos y protecciones. (art. 7)

Artículo 8: medidas y evaluación de riesgos

El responsable del tratamiento decide y aplica las medidas técnicas y organizativas adecuadas, y debe efectuar los análisis de riesgos y las evaluaciones de impacto exigibles para los tratamientos bajo su responsabilidad. (art. 8)

En la Diputación, las direcciones generales son responsables del tratamiento con carácter general; en las entidades forales pueden serlo las direcciones generales, gerencias u otras unidades orgánicas que tengan atribuidas esas funciones. (art. 8)

Artículo 24: concepto del RAT

El Registro de Actividades de Tratamiento es el inventario donde deben constar las actividades de tratamiento de datos personales desarrolladas por quienes actúan como responsables o encargados del tratamiento. (art. 24)

Cada actividad registrada debe ofrecer dos niveles informativos, incluyendo en el segundo la información específica exigida por la normativa mediante una presentación accesible, transparente y formulada con lenguaje claro. (art. 24)

Artículo 28: catálogo de derechos

La Diputación Foral de Bizkaia y las entidades forales deben garantizar, respecto de los datos personales tratados, los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y no sometimiento a determinadas decisiones automatizadas. (art. 28)

El responsable competente dispone de un mes desde la recepción para responder a la solicitud, con una posible prórroga máxima de dos meses atendiendo a su complejidad y al número de solicitudes. (art. 28)

No confundir

  • En la Diputación las solicitudes pueden presentarse telemáticamente o presencialmente mediante el modelo habilitado; en las entidades forales se admite escrito dirigido a la entidad por sus canales postal, registral o electrónico disponibles. (art. 28)

Trampas de examen

  • Es incorrecto identificar el sector público foral exclusivamente con la Diputación Foral de Bizkaia, porque también integra sus entidades forales y otros entes vinculados y adscritos a sus departamentos. (art. 1)
  • Que una persona o entidad sea externa no la deja fuera de la política cuando accede legítimamente a información o participa en la utilización, operación o administración de datos personales o sistemas. (art. 4)
  • El tratamiento posterior para una finalidad distinta no queda permitido de manera automática: debe resultar compatible con la finalidad inicial y cumplir las condiciones y requisitos establecidos para ese nuevo uso. (art. 7)
  • La notificación de una violación a la autoridad de control no opera sin excepción: puede omitirse cuando sea improbable que la violación genere riesgo para los derechos y libertades de las personas físicas. (art. 8)
  • El derecho a la portabilidad no resulta aplicable cuando el tratamiento sea necesario para cumplir una misión de interés público o ejercer poderes públicos conferidos al responsable del tratamiento. (art. 28)

Chuleta final

  • Para recordar las propiedades definidas en el glosario, la autenticidad verifica identidad o fuente; la confidencialidad impide revelaciones no autorizadas; la disponibilidad asegura el acceso autorizado; y la integridad evita alteraciones no autorizadas. (art. 3)
  • El objeto puede sintetizarse en dos componentes coordinados: fijar el marco de principios y requisitos mínimos de protección, y definir el modelo organizativo y técnico que asegure el cumplimiento normativo. (art. 4)
  • La formación distingue tres focos: nuevas incorporaciones y personal general, responsables del uso u operación de sistemas y grupos específicos cuyos puestos requieran conocimientos particulares y una formación preferente o, en su caso, obligatoria. (art. 6)
  • La minimización exige datos adecuados, pertinentes y limitados; la exactitud requiere corregir o suprimir los inexactos; y la limitación temporal impide conservar identificables a las personas más tiempo del necesario. (art. 7)
  • La respuesta de seguridad se ordena en cuatro clases de medidas: prevención para reducir la materialización de amenazas, detección para descubrir incidentes, respuesta para restaurar información y servicios, y conservación de datos e información electrónicos. (art. 7)
  • La estructura general del RAT reúne información común sobre base legitimadora, medidas de seguridad, tiempo de conservación, tratamientos automatizados y relaciones jurídicas con las personas encargadas del tratamiento. (art. 24)
  • Para cada actividad, la estructura específica identifica al responsable, finalidad, categorías de datos y personas, origen, destinatarios, legitimación específica, derechos personales e información de contacto de la persona delegada de protección de datos. (art. 24)
  • La limitación puede solicitarse al impugnar la exactitud, mientras se verifica una méritos, y turno al que puede presentarse cualquiera que cumpla los requisitos, a diferencia de la promoción interna.">oposición, ante un tratamiento ilícito cuando no se desea la supresión, o para formular o defender reclamaciones pese a desaparecer la necesidad del responsable. (art. 28)

Preguntas frecuentes

¿Quién es responsable del tratamiento en cada ámbito?

En la Diputación Foral de Bizkaia lo son, con carácter general, las direcciones generales; en las entidades forales, las direcciones generales, gerencias u otras unidades orgánicas que tengan atribuida esta función. (art. 8)

¿Dónde puede consultarse el RAT?

El RAT de la Diputación y de las entidades forales puede consultarse electrónicamente mediante la web bizkaia.eus; además, cada entidad foral debe publicar su propio registro en su página web corporativa. (art. 24)

¿Cuánto puede durar la tramitación de una solicitud?

El plazo ordinario para responder es de un mes desde la recepción de la solicitud, aunque puede ampliarse como máximo otros dos meses por la complejidad o el número de solicitudes, informando debidamente los motivos. (art. 28)

Bide, la mascota de EuskadiOPE

Kaixo, soy Bide

Estoy aquí para ayudarte a encontrar el camino.

Cuéntame tu duda, incidencia o sugerencia.

Nunca adjuntamos contraseñas, cookies ni respuestas.