Buscar en este blog

Mostrando entradas con la etiqueta Protección de datos de carácter personal. Mostrar todas las entradas
Mostrando entradas con la etiqueta Protección de datos de carácter personal. Mostrar todas las entradas

viernes, 6 de noviembre de 2009

Incorporar la protección de datos a la cultura empresarial

Tras prácticamente 10 años de vigencia de la Ley Orgánica de Protección de Datos y con un Reglamento de Desarrollo ampliamente publicitado, las empresas deben comenzar a adquirir la madurez suficiente que facilite un adecuado cumplimiento de la Ley. El reto por lo tanto es incorporar la protección de datos a la cultura empresarial y al diseño, organización y funcionamiento de las organizaciones. En esta tarea, disponer de información práctica sobre los aspectos concretos a los que las empresas deben enfrentarse habitualmente ha sido una necesidad sentida muy especialmente por las pequeñas y medianas empresas.
Para atender a esta necesidad, la Agencia Española de Protección de Datos ha elaborado la guía “La protección de datos en las relaciones laborales” en la que se examinan las aspectos de la protección de datos que, o bien resultan fundamentales desde el punto de vista de la aplicación y el cumplimiento normativo, o bien han planteado dificultades de interpretación o aplicación práctica.

Así por ejemplo se aborda el tratamiento de datos personales en la gestión de los recursos humanos, en asuntos como los procedimientos de selección de personal, en los contratos de trabajo, durante el desarrollo de la prestación laboral, en las relaciones con los representantes sindicales, en los sistemas internos de denuncias, en la gestión de las nóminas o en la contratación de seguros de vida y planes de pensiones.

Sobre la gestión de la prevención de riesgos laborales en las empresas se atiende al consentimiento de los trabajadores para la vigilancia médica o al acceso a los datos por la empresa y los delegados de prevención

El Estatuto de los Trabajadores ha atribuido facultades específicas a la empresa que posibilitan el control del desarrollo de la prestación laboral. El ejercicio de estas facultades comporta en muchas ocasiones tratamientos de datos personales, en esta guía se analizan los controles basados en el uso de tecnologías de la información y los controles sobre el absentismo laboral.

La Constitución Española reconoce el derecho a la libertad sindical, y la legislación de desarrollo establece un conjunto de derechos, competencias y funciones para los representantes de los trabajadores cuya satisfacción requiere del tratamiento de datos personales y del establecimiento de ciertos flujos de datos habitualmente mediante comunicaciones de éstos desde la empresa. En la guía se aborda las publicaciones de datos personales en tablones, las cesiones de datos personales a los sindicatos, las cesiones de datos contenidos en documentos TC2, la entrega de TC2 al comité de empresa, la cesión de nóminas y TC2 de los trabajadores de subcontratas a las empresas contratistas.

La LOPD trata el deber de seguridad junto con el deber de secreto cuando regula los principios de protección de datos, es por ello que la guía finaliza atendiendo a los deberes de los trabajadores que acceden a datos personales: secreto y seguridad.

viernes, 28 de noviembre de 2008

El Servicio de Documentación y Archivos en las VIII Jornadas de Archivos Aragoneses

El Servicio de Documentación y Archivos de CEPYME ARAGÓN participó ayer en las VIII Jornadas de Archivos Aragoneses presentado la comunicación Los archivos de empresa y el reglamento de desarrollo de la Ley orgánica 15/1999.



El pasado 19 de enero de 2008, se publicaba en el BOE, el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley orgánica 15/1999 de protección de datos de carácter personal, y uno de los aspectos más significativos ha sido la inclusión de normas y medidas de seguridad para la gestión de los ficheros en formato papel, una novedad con una repercusión directa sobre los archivos de empresa, ya que por primera vez en la legislación española se le exige a las empresas de manera explicita la obligación de garantizar una adecuada e integral gestión documental, en la que se incluye a todos los tipos de soportes documentales (papel o digital) y a lo largo de todo el ciclo vital de la documentación, desde su creación hasta su eliminación.

Este es el motivo que llevó al Servicio de Documentación y Archivos de CEPYME ARAGÓN a analizar las repercusiones que de este reglamento se van a derivar para la gestión documental dentro de las empresas.

En la comunicación se exponen las funciones propias de los archivos de empresa, y las razones que los justifican:
  • Las responsabilidades jurídicas de las empresas. Las empresas necesitan conservar, organizar y facilitar a los órganos de decisión documentos legales, administrativos y jurídicos a los que le obliga tanto el derecho privado como las administraciones públicas.
  • Las obligaciones fiscales de la empresa Es necesario conservar los documentos derivados de la obligaciones fiscales que gravan a la empresa.
  • Soporte a la gestión empresarial. Una correcta gestión de la documentación es fundamental para la buena marcha de la empresa, una herramienta de primer orden para reducir costes y evitar pérdidas informativas.
  • Fuente de información para la toma de decisiones empresariales.
  • Seguridad en el acceso y conservación de la documentación. Un buen sistema de archivo garantiza el cumplimiento de las jerarquías de acceso a la documentación, poniéndola a disposición de quienes la necesitan e inaccesible para el resto.
  • Prestigio corporativo. La reconstrucción de un pasado brillante y lleno de experiencias proporciona a muchas empresas unas señas de identidad que son fácilmente trasmisibles a su producto de marca.
  • Pero por encima de todo, la existencia de un archivo en la empresa está ligada a su contribución al éxito empresarial.
El acercamiento al contexto en el que se ubican -las empresas- nos descubre una serie de impedimentos que dificultan la implantación de auténticos servicios de archivos en las empresas; entre los que es especialmente destacable la propia estructura empresarial con un tejido empresarial formado básicamente por microempresas.

Contextualizado los archivos empresariales se exponen las principales novedades introducidas por el Reglamento de desarrollo de la Ley orgánica de protección de datos de carácter personal, destacando las medidas de seguridad que deben adoptar para garantizar la seguridad de los datos de carácter personal que se encuentren tanto en ficheros o tratamientos automatizados como en papel.

Finalmente se exponen las repercusiones que este reglamento puede tener sobre los archivos empresariales, teniendo en cuenta tanto sus debilidades como sus fortalezas.

Así se señala que la metodología para controlar, conservar y hacer accesible la documentación y la información en ella contenida a lo largo de todo su periplo vital, ya está suficientemente consolidada por la teoría y práctica archivística, por lo que a un archivero le resultarán muy cercanas y fácilmente reconocibles la práctica totalidad de las funciones y actividades reguladas en el reglamento para garantizar la seguridad en el tratamiento de los datos de carácter personal, tanto en ficheros automatizados como no automatizados.

A pesar de que el reglamento solo dedica de manera explícita al archivo el artículo 106 dedicado a los “criterios de archivo”, restringiendo su ámbito de actuación a los ficheros y tratamientos no automatizados, es decir a la documentación en papel; y de que el reglamento en ningún momento mencione a la figura del archivero, lo cierto es que el reglamento puede ser una oportunidad para relanzar el archivo dentro de la empresa y colocarlo en el lugar que le merece dentro de las empresas.


Los archivos de empresa y el reglamento de desarrollo de la ley orgánica 15/1999. En VIII Jornadas de Archivos Aragoneses (Huesca, 25-28 nov. 2008). Huesca: Gobierno de Aragón, 2008, pp. 95-114. <<http://www.conectapyme.com/documentacion/archivo.pdf>>



miércoles, 5 de noviembre de 2008

Guía para facilitar la adaptación de las empresas a la legislación sobre protección de datos de carácter personal

La normativa sobre protección de datos personales es escasamente conocida y no suficientemente implantada en las Pymes españolas, por lo que no parece que las pequeñas empresas se encuentren preparadas para hacer frente a las nuevas medidas de seguridad previstas en el Reglamento de desarrollo de la Ley Orgánica 15/1999 en los plazos que contempla el reglamento.

Esta es la principal conclusión a las que ha llegado el Estudio sobre el grado de adaptación de las Pequeñas y Medianas Empresas españolas a la Ley Orgánica de Protección de Datos (LOPD) y el nuevo Reglamento de Desarrollo (RDLOPD) y del que ya nos hicimos eco en una anterior entrada en este mismo blog.

Es por ello que se hace preciso incrementar las acciones dirigidas a la difusión y concienciación de la normativa entre las Pymes, y teniendo en cuenta el grado de dificultad técnica que conlleva su aplicación, se deben incluir acciones que tengan como objetivo facilitar y simplificar el cumplimiento de los trámites formales exigidos.

En este contexto debe ser muy bien recibida la “Guía de Seguridad de Datos” que acaba de publicar la Agencia Española de Protección de Datos.

El objetivo declarado de la guía es el de facilitar a las entidades que manejan y almacenan cualquier tipo información personal, ya sea en soporte papel o informatizados, la adopción de las medidas que garanticen la seguridad de la misma y el cumplimiento de la normativa en la materia.

Se trata de un manual práctico y básico en el que se explican los niveles de seguridad aplicables y las medidas que deben implantarse en función de los datos que maneje cada entidad.

Por otro lado, recoge un modelo para que las entidades elaboren el “Documento de Seguridad”, documento interno obligatorio en cualquier organización en el que deben recogerse entre otros elementos, el tipo de datos, las medidas y procedimientos de seguridad aplicables, las obligaciones y funciones del personal, o las medidas adoptadas en su transporte y destrucción.

Asimismo, la Guía de Seguridad de Datos recoge en su apartado final un cuestionario de “autoevaluación”, especialmente dirigido a facilitar la realización de una auditoria de seguridad, que permite a las entidades analizar el grado de seguridad aplicado a la información que manejan y el nivel de adecuación a la normativa vigente.

miércoles, 29 de octubre de 2008

Principales obligaciones para las empresas que exige la normativa de protección de datos personales

Las pymes, como agentes que manejan y tratan datos de carácter personal, están obligadas a asegurar el derecho fundamental a la protección de los datos personales de que disponen, para lo que deben cumplir con las disposiciones previstas en la Ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal y el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley orgánica 15/1999.
En el Estudio sobre el grado de adaptación de las Pequeñas y Medianas Empresas españolas a la Ley Orgánica de Protección de Datos (LOPD) y el nuevo Reglamento de Desarrollo (RDLOPD) elaborado por INTECO sintetiza de manera muy clara cuales son las principales obligaciones legales que deben cumplir las empresas.
  1. Declaración de los ficheros automatizados, no automatizados o mixtos en la Agencia de Protección de Datos. (Art. 39 LOPD - Título V, Capítulo II, Art. 55 RDLOPD).
  2. Información al interesado sobre la recogida de datos. (Art. 5 LOPD - Capítulo II sección 2ª RDLOPD).
  3. Solicitud de consentimiento del interesado para el tratamiento de sus datos. (Art. 6 LOPD - Capítulo II sección 1ª RDLOPD). Solicitud de consentimiento para tratar datos de menores de edad. (Art. 13 LOPD).
  4. Determinación de la finalidad y definición de la calidad de los datos: clasificación, reclasificación (si fuese necesario), ordenación y agrupación de ficheros automatizados y no automatizados. (Art. 8 LOPD - Título II Capítulo I RDLOPD).
  5. Información al interesado y gestión de la comunicación o cesión de datos de carácter personal. (Art. 11 LOPD – Art. 10, 12, 16 RDLOPD).
  6. Gestión de derechos de acceso, rectificación, cancelación y oposición (derechos A.R.C.O.) (Título III LOPD - Título III RDLOPD).
  7. Gestión del tratamiento de datos de carácter personal en transferencias internacionales. (Título V LOPD – Título VI RDLOPD).
  8. Tratamiento de datos de carácter personal con fines publicitarios y prospección comercial. (Art. 30 LOPD – Título IV, Sección 2ª, Capítulo II).
  9. Definición del encargado del tratamiento y el responsable del fichero. (Art. 12 LOPD – Art. 5, 20, 82 RDLOPD).
  10. Gestión de medidas de seguridad aplicables a las distintas tipologías de datos. (Disposición transitoria segunda, Título VIII RDLOPD):
  • Desarrollo del documento de seguridad en el que consten las medidas tanto técnicas como organizativas que garanticen un adecuado tratamiento de los datos de carácter personal. (Art. 88 RDLOPD).
  • Divulgación de las normas de seguridad adoptadas a todo el personal de la empresa. (Art. 89.2 RDLOPD).
  • Control de acceso por parte de los usuarios a los datos de carácter personal. (Art. 91, 99 RDLOPD).
  • Definición del mecanismo de identificación/autenticación de los usuarios(Art. 93 RDLOPD). del sistema.
  • Gestión de copias de respaldo y recuperación de los ficheros con datos de carácter personal. (Art. 94, 102 RDLOPD).
  • Desarrollo del registro de incidencias en el que conste fecha, posible motivo y responsable en el momento de ocurrir las incidencias relativas a datos de carácter personal. (Art. 90, 100 RDLOPD).
  • Gestión de soportes y documentos. (Art. 92, 97, 101 RDLOPD).
  • Definición del responsable de seguridad (Art.95 RDLOPD).
  • Auditoría bienal sobre los sistemas de información, instalaciones, personas y procesos cuyos ficheros sean declarados de nivel medio o alto. (Art. 96, 110 RDLOPD).
  • Criterios de archivo para la correcta conservación y localización de documentos que contengan datos de carácter personal. (Art. 106 RDLOPD).
  • Gestión de accesos a la documentación sólo por personal autorizado. (Art. 113 RDLOPD).
  • Definición del responsable de seguridad para los documentos que contengan datos de carácter personal. (Art 109 RDLOPD).
  • Despliegue de medidas de protección física para los ficheros no automatizados con datos de carácter personal. (Art. 107, 111 RDLOPD).
  • Definición de mecanismos contra la copia y reproducción no autorizada de ficheros no automatizados. (Art. 112 RDLOPD ).

martes, 28 de octubre de 2008

Grado de adaptación de las PYMES españolas a la legislación sobre protección de datos

Con motivo de la entrada en vigor en abril de 2008 del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley orgánica 15/1999 el Instituto Nacional de Tecnologías de la Comunicación (INTECO) estimó necesario diagnosticar la situación actual de las pymes españolas en cuanto a conocimiento y adaptación de la normativa referente a la protección de datos de carácter personal, prestando especial atención a las novedades previstas en el nuevo reglamento que afectan a ficheros no automatizados.
El resultado es el Estudio sobre el grado de adaptación de las Pequeñas y Medianas Empresas españolas a la Ley Orgánica de Protección de Datos (LOPD) y el nuevo Reglamento de Desarrollo (RDLOPD).

Un informe que ofrece una visión sobre el nivel de cumplimiento de la normativa por parte de las pymes, identificando los frenos con los que se encuentran las pequeñas empresas en su proceso de adaptación, así como los beneficios para el negocio. Por último, formula recomendaciones a la administración y al sector privado, con el objetivo de incrementar la tasa de cumplimiento y remover o minimizar las posibles barreras a las que se está enfrentando la pyme.

Las conclusiones a las que llega el estudio son:

La normativa sobre protección de datos es escasamente conocida y no suficientemente implantada en el entorno Pyme. Así un 66% afirma desconocer la ley de protección de datos y un 85% manifiesta lo propio con respecto al Reglamento de Desarrollo.

En parte consecuencia del escaso conocimiento, el nivel de implementación de la normativa entre las pymes españolas es deficiente. La Agencia Española de Protección de Datos considera que sólo un 10-15% de las pymes españolas tienen sus ficheros con datos personales declarados ante el registro de la Agencia.

Detrás del limitado nivel de adopción se encuentra, aparte de una escasa cultura y concienciación sobre la necesidad de proteger los datos, la consideración por las pymes de que se trata de una obligación legal que implica tareas tediosas y complejas y que no aporta ningún valor añadido a su negocio, el desconocimiento de las consecuencias de incumplimiento, y la limitación de recursos humanos, económicos y técnicos para hacer frente a la adopción. Se trata, en su mayoría, de barreras declaradas por las propias pymes que en muchas ocasiones pueden ser fácilmente solventadas con acciones formativas concretas y efectivas.

Por todo ello, parece que la pyme española está aún alejada de estar en condiciones de afrontar el cumplimiento de las obligaciones de protección de datos de carácter personal: no conoce las obligaciones y todavía no ha valorado la situación e implicaciones internas del negocio.

En este contexto, es necesario un esfuerzo de concienciación y difusión por parte de todos los agentes implicados: las administraciones y autoridades competentes, que han de concienciar a las empresas sobre la necesidad de adaptarse a la normativa sobre protección de datos; el propio tejido empresarial (cámaras de comercio, patronales, asociaciones), que, como conocedor de primera mano de la realidad empresarial, puede ofrecer las soluciones de formación e información que mejor responden a las particularidades de las pymes; las empresas prescriptoras y facilitadoras (gestorías, consultoras), que están en condiciones de realizar un correcto diagnóstico sobre la situación de las empresas y planificar de forma eficiente su implantación; por último, la propia inercia del mercado contribuirá a generalizar el cumplimiento de la normativa sobre protección de datos entre el tejido pyme: a medida que se difunda entre la población el ejercicio de los derechos que la ley otorga a todo ciudadano, las empresas se adaptarán a lo dispuesto en la legislación sobre protección de datos.

Algunos datos para la reflexión

Un 66% de las empresas afirma desconocer la ley de protección de datos y un 85% manifiesta lo propio con respecto al Reglamento de Desarrollo.

Sólo un 16% de las pymes con ficheros automatizados los tienen declarados en la Agencia Española de Protección de Datos.

El 75 % de las empresas no aplica políticas específicas de seguridad a los datos personales en soporte electrónico y en soporte papel.

Más de dos terceras partes de las empresas declaran no cumplir con el deber de informar de la incorporación de sus datos a un fichero, de la identidad y dirección del responsable, de la finalidad del fichero, de los destinatarios de la información, así como de la posibilidad de ejercitar los derechos de acceso, rectificación, cancelación y oposición.

Poco más de la cuarta parte de las pymes dicen solicitar consentimiento, informando a los titulares de los datos sobre el tratamiento o serie de tratamientos concretos.

Un 70% de las empresas con ficheros automatizados no dispone de procedimientos para tener los datos actualizados, ni controles exhaustivos para tenerlos completos y exactos.

Un 10% de las empresas que recoge datos personales por medio de terceros no informa al titular.

Sólo un 20% de las empresas han establecido procedimientos para garantizar el ejercicio de los derechos acceso, rectificación, cancelación y oposición por los particulares; estos procedimientos no suelen estar definidos documentalmente, y se suelen gestionar con un importante margen de improvisación.

De las empresas que ha registrado sus ficheros ante la Agencia (sólo el 11% del total) un 90% dice tener un responsable de seguridad asignado, un 82% dispone de documento de seguridad, un 72% han divulgado la normativa de seguridad entre sus empleados; un 25% dispone de un registro de incidencias; un 89% dice tener un procedimiento de control de acceso a los ordenadores que contienen datos de carácter personal.

El 30% de las empresas con ficheros registrados cuentan con medidas de seguridad física para los sistemas de información

Solo un 35% de los encuestados dice contar con mecanismos que aseguran la conservación y localización de documentos en papel que almacenan datos de carácter personal.

Un 41% de las pymes española no contempla ninguna medida de protección física de sus documentos de papel. La medida más ampliamente implementada es la de guardar los ficheros en un cajón cerrado con llave (40%), seguida de un armario con llave (13%) y una habitación o despacho cerrado (6%).

Sólo un 12% de los encuestados dice contar con mecanismos contra la copia y reproducción de documentos que contienen datos de carácter personal.

El 78% dice no tener procedimientos probados de destrucción de los documentos de papel que contienen datos de carácter personal

Un 97% de los encuestados no ha establecido mecanismos para que sus ficheros no puedan ser accedidos o manipulados durante su transporte.

jueves, 24 de julio de 2008

Los archivos de empresa y el reglamento de desarrollo de la Ley orgánica 15/1999

El pasado 19 de enero de 2008, se publicaba en el BOE, el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley orgánica 15/1999
El reglamento -que según opinión generalizada, llega con retraso- nace con vocación de desarrollar la ley de protección de datos de carácter personal , y sobre todo de aclarar aquellos aspectos que el paso de los años ha evidenciado que precisaban un mayor desarrollo normativo.

Uno de los aspectos más significativos del reglamento ha sido la inclusión de normas y medidas de seguridad para la gestión de los ficheros en formato papel, una novedad con una repercusión directa sobre los archivos de empresa, ya que por primera vez en la legislación española se le exige a las empresas de manera explicita la obligación de garantizar una adecuada e integral gestión documental, en la que se incluye a todos los tipos de soportes documentales (papel o digital) y a lo largo de todo el ciclo vital de la documentación, desde su creación hasta su eliminación.


El reglamento establece tres niveles de seguridad para proteger los datos de carácter personal (básico, medio y alto), y exige la adopción de diferentes medidas en función del nivel de seguridad.

Las medidas de seguridad que se exigen a los ficheros y tratamientos no automatizados, es decir a la documentación en papel son las siguientes:



1.- MEDIDAS DE SEGURIDAD DE NIVEL BÁSICO


Criterios de archivo. Deben establecerse unos criterios y procedimientos de actuación en el archivo de la documentación, que garanticen la correcta conservación de los documentos así como su localización y consulta de la información. (Art. 106)

Dispositivos de almacenamiento. Los dispositivos de almacenamiento de los documentos que contengan datos de carácter personal deberán disponer de mecanismos que obstaculicen su apertura. Cuando las características físicas de aquéllos no permitan adoptar esta medida, el responsable del fichero o tratamiento adoptará medidas que impidan el acceso de personas no autorizadas. (Art. 107)

Custodia de los soportes. Mientras la documentación con datos de carácter personal no se encuentre archivada en los dispositivos de almacenamiento establecidos, por estar en proceso de revisión o tramitación, ya sea previo o posterior a su archivo, la persona que se encuentre al cargo de la misma deberá custodiarla e impedir en todo momento que pueda ser accedida por persona no autorizada. (Art. 108)

Control de acceso. 1. Los usuarios tendrán acceso únicamente a aquellos recursos que precisen para el desarrollo de sus funciones. 2. El responsable del fichero se encargará de que exista una relación actualizada de usuarios y perfiles de usuarios, y los accesos autorizados para cada uno de ellos. 3. El responsable del fichero establecerá mecanismos para evitar que un usuario pueda acceder a recursos con derechos distintos de los autorizados. 4. Exclusivamente el personal autorizado podrá conceder, alterar o anular el acceso autorizado sobre los recursos, conforme a los criterios establecidos por el responsable del fichero. 5. En caso de que exista personal ajeno al responsable del fichero que tenga acceso a los recursos deberá estar sometido a las mismas condiciones y obligaciones de seguridad que el personal propio. (Art. 91)

Gestión de soportes y documentos.
1.- Identificación y descripción. Los soportes y documentos que contengan datos de carácter personal deberán permitir identificar el tipo de información que contienen, ser inventariados y solo deberán ser accesibles por el personal autorizado.
2. Salidas. La salida de soportes y documentos que contengan datos de carácter personal fuera de los locales bajo el control del responsable del fichero o tratamiento deberá ser autorizada por el responsable del fichero o encontrarse debidamente autorizada en el documento de seguridad. En el traslado de la documentación se adoptarán las medidas dirigidas a evitar la sustracción, pérdida o acceso indebido a la información durante su transporte.
3.- Expurgo. Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior. (Art. 92)

Registro de incidencias. Deberá existir un procedimiento de notificación y gestión de las incidencias que afecten a los datos de carácter personal y establecer un registro en el que se haga constar el tipo de incidencia, el momento en que se ha producido, o en su caso, detectado, la persona que realiza la notificación, a quién se le comunica, los efectos que se hubieran derivado de la misma y las medidas correctoras aplicadas. (Art. 90)


MEDIDAS DE SEGURIDAD DE NIVEL MEDIO

Responsables. Se designará uno o varios responsables de seguridad encargados de coordinar y controlar las medidas definidas en el documento de seguridad. (Art. 109)

Auditoría. Los ficheros en soporte papel se deben someter a una auditoría interna o externa, como mínimo cada dos años, salvo que antes de dicho periodo se realicen modificaciones sustanciales. (Art. 110)

MEDIDAS DE SEGURIDAD DE NIVEL ALTO

Almacenamiento de la información. Los armarios, archivadores u otros elementos en los que se almacenen los ficheros no automatizados con datos de carácter personal deberán encontrarse en áreas en las que el acceso esté protegido con puertas de acceso dotadas de sistemas de apertura mediante llave u otro dispositivo equivalente. Dichas áreas deberán permanecer cerradas cuando no sea preciso el acceso a los documentos. (Art. 111)

Copias o reproducciones. La generación de copias o la reproducción de los documentos únicamente podrán ser realizada bajo el control del personal autorizado Deberá procederse a la destrucción de las copias o reproducciones desechadas de forma que se evite el acceso a la información contenida en las mismas o su recuperación posterior. (Art. 112)

Acceso a la documentación. El acceso a la documentación se limitará exclusivamente al personal autorizado. Se establecerán mecanismos que permitan identificar los accesos realizados en el caso de documentos que puedan ser utilizados por múltiples usuarios. (Art. 113)

Traslado de documentación. Siempre que se proceda al traslado físico de la documentación contenida en un fichero, deberán adoptarse medidas dirigidas a impedir el acceso o manipulación de la información objeto de traslado. (Art. 114)