¿Has pensado en lo delicado que es el tema de la protección de datos en las asociaciones?
Piénsalo: en muchas asociaciones hay una afluencia muy grande de entradas y salidas de personas. Mucha exposición, mucha gente que podría estar sujeta a infracciones que podrían ser involuntarias por parte de los integrantes de esa organización.
Por tanto, es un riesgo real al que podría estar expuesta tu asociación. Hoy analizamos cómo te puede afectar y qué puedes hacer al respecto.
Antes de seguir, una aclaración: aunque nos hemos informado bien, somos una correduría de seguros, no un despacho de abogados. Este artículo está para ayudarte a entender el problema, pero ante una duda legal concreta deberías de acudir a un especialista.
Dicho esto, empezamos.
¿Qué puede pasar si tu asociación incumple la protección de datos?
Si guardas nombres de socios, teléfonos de voluntarios, correos de donantes, números de cuenta, fotografías o cualquier otro dato que permita identificar a una persona, tienes que saber para qué lo utilizas, quién puede verlo y durante cuánto tiempo lo conservas.
Los problemas aparecen cuando…
- Envías un correo a todos tus miembros dejando visibles las direcciones de todos los destinatarios.
- Guardas información que no te hace falta. Durante años.
- Usas unos datos para una finalidad distinta de aquella para la que se recogieron.
- Permites que muchas (demasiadas) personas accedan a documentos con información personal.
- Pierdes un ordenador o un móvil desde el que se podía entrar en una base de datos.
- No sabes cómo reaccionar cuando alguien pide acceder, corregir o borrar sus datos.
Como ves, no estamos hablando siempre de grandes ataques informáticos. No es solo tema de ciberseguridad. Muchas veces, el problema suele aparecer cuando te despistas.
Si una persona considera que sus datos se han utilizado mal, puede reclamar ante la asociación e incluso acudir a la Agencia Española de Protección de Datos (AEPD).
A partir de ahí, según el caso, puedes tener que justificar todo lo que has hecho… y podrías acabar en juicio. Nadie quiere eso.
Pregúntate: ¿hay riesgo? Si existe un mínimo riesgo, lo mejor es que seas precavido.
Cómo proteger los datos en tu asociación
Leer sobre RGPD, LOPDGDD, registros de tratamiento y demás siglas puede dar bastante pereza. Lo sabemos porque hemos estado ahí nosotros también.
Por suerte, puedes empezar por simplemente fijarte en qué haces con los datos que tienes.
Haz inventario de los datos que utilizas
Empieza preguntándote qué información recoge tu asociación.
- Socios.
- Voluntarios.
- Trabajadores.
- Donantes.
- Proveedores.
- Beneficiarios.
- Formularios en la web.
Después, revisa qué datos guardas de cada grupo, para qué los necesitas y quién tiene acceso.
Esto suele sacar a la luz bastantes cosas. Descubrirás que tienes muchas cosas que no deberías de tener.
Cada uso de datos debe tener una finalidad concreta y una base que permita tratar esa información. No solo basta con que tengas «el consentimiento» de la otra persona.
Según el caso, el tratamiento puede apoyarse en el consentimiento, en una relación contractual, en una obligación legal o en otra base válida.
Explica qué haces con la información
Sé coherente con esto. Cuando recoges datos personales, la persona debe saber quién los utilizará, para qué, durante cuánto tiempo se conservarán y qué derechos tiene.
Aquí entran en juego la política de privacidad y los textos que utilices en formularios, altas de socios, inscripciones y otros documentos.
De hecho, cuanto más claro quede todo, mejor.
Controla quién puede acceder
Si veinte personas pueden entrar en una carpeta que solo necesitan consultar tres, ahí te estás arriesgando.
Revisa los permisos de vez en cuando. Que las personas tengan acceso solo a la información que sea relevante para ellas. Esto es muy importante si tus voluntarios entran y salen con frecuencia (si ya no está en la asociación, ¿para qué tiene acceso a tu base de datos?).
Decide qué hacer antes de que ocurra un problema
Imagina que mañana alguien pierde un portátil con datos de socios. ¿A quién avisas, quién comprueba la información perdida, quién decide?
Como comentábamos antes, una brecha de datos puede obligarte a actuar rápido. De hecho, el plazo de referencia es de 72 horas desde que tienes constancia de ella.
Forma a las personas que manejan datos
Muy importante, porque gran parte de los errores son por factor humano… y eso, está alimentado por la falta de formación.
Cuidado con…
- Compartir una contraseña.
- Enviar un documento a la persona equivocada.
- Dejar una carpeta abierta a cualquiera con el enlace.
- Olvidarse de cerrar una sesión.
- Mandar un correo masivo sin utilizar la copia oculta.
Solo tendrás que explicar cosas que son coherentes desde el punto de vista legal, y te evitarás muchísimos problemas.
¿Y si algo sale mal?
Puedes tomar todas estas precauciones y aun así recibir una reclamación. A veces, es lo que hay.
Ahí es donde tiene sentido haber contratado un seguro para asociaciones que incluya defensa jurídica y cobertura relacionada con protección de datos.
Dependerá de cómo es la póliza, claro, pero lo ideal sería que puedas tener acceso a asesoramiento legal y cobertura para determinados gastos de defensa cuando aparece un conflicto.
Por ejemplo, podría ayudarte si recibes una reclamación relacionada con datos personales, si se abre un procedimiento o si necesitas orientación después de una brecha.
Pero ojo con una cosa: Tener seguro no sustituye al cumplimiento del RGPD.
Lo que sí puede darte el seguro es respaldo cuando necesitas defender a la asociación, entender qué hacer o asumir determinados gastos legales.
En Asegurados Solidarios trabajamos con asociaciones y entidades sin ánimo de lucro, así que conocemos bastante bien este tipo de riesgos.
Si quieres proteger tu asociación frente a problemas de este tipo, contáctanos. Podemos ayudaros a encontrar un seguro adaptado a vuestra actividad y revisar qué coberturas de defensa jurídica pueden encajaros mejor.
