ON
← Volver al feed
heise+ Derecho: obligaciones de eliminación de la GDPR en conjunto con las copias de seguridad y los archivos de registro
Germany🏛️ PolíticaCentroanteayer

heise+ Derecho: obligaciones de eliminación de la GDPR en conjunto con las copias de seguridad y los archivos de registro

El artículo analiza el conflicto entre los requisitos de eliminación de datos del Reglamento General de Protección de Datos de la UE (RGPD) y la necesidad de medidas de seguridad de TI como copias de seguridad y archivos de registro. Según el artículo 17 del RGPD, las personas tienen derecho a solicitar la eliminación de sus datos personales. Sin embargo, las empresas a menudo mantienen copias de seguridad y registros con fines operativos, que pueden contener los mismos datos. Esto crea un dilema porque la eliminación de datos específicos de copias de seguridad y registros podría comprometer su integridad y confiabilidad. El artículo destaca el desafío de cumplir con ambas obligaciones legales mientras se mantienen registros seguros e inalterables.

Un cliente alemán ha exigido la eliminación de todos los datos personales en poder de una empresa, lo que desencadena un conflicto legal entre las leyes de protección de datos y los requisitos de seguridad de la información. La situación pone de relieve la tensión entre el Reglamento General de Protección de Datos (GDPR) y la necesidad de prácticas seguras de gestión de datos. Según el caso descrito, el cliente envió un correo electrónico el martes por la mañana solicitando la eliminación de sus datos. Si bien la empresa eliminó rápidamente la entrada relevante de su sistema de gestión de relaciones con los clientes (CRM), los datos ya habían sido respaldados durante la noche en varias cintas.

La información también estaba contenida en copias de seguridad incrementales, y la dirección IP del cliente con sellos de tiempo aparecía repetidamente en los registros del servidor. Ahora surge la pregunta: ¿deben borrarse todos estos datos y, en caso afirmativo, cómo? La cuestión central radica en la contradicción entre dos obligaciones legales. Por un lado está el derecho a la eliminación en virtud del artículo 17 del RGPD, que permite a las personas solicitar la eliminación de sus datos personales. Esto está respaldado por el principio de almacenamiento limitado en virtud del artículo 5, que establece que los datos personales solo deben conservarse durante el tiempo necesario para el propósito del procesamiento.

Si ese propósito termina, por ejemplo, al darse de baja de una newsletter, los datos recopilados para ese propósito deben ser eliminados. En el otro lado está el requisito de seguridad de la información. Las empresas que operan bajo un Sistema de Gestión de Seguridad de la Información (ISMS), como las certificadas por el Bundesamt für Sicherheit in der Informationstechnik (BSI) o ISO / IEC 27001, están obligadas a mantener copias de seguridad y recopilar archivos de registro. El propio GDPR apoya indirectamente estas prácticas a través del Artículo 32, que ordena que los datos deben ser recuperables después de un incidente. Sin embargo, los estándares de seguridad exigen inmutabilidad y resistencia a la manipulación.

Una copia de seguridad de la que los registros individuales se pueden eliminar más tarde no es confiable, y un archivo de registro pierde su valor probatorio si los datos personales dentro de él se pueden eliminar. Este dilema presenta un desafío para las organizaciones que utilizan tecnología estándar. Es casi imposible eliminar datos personales específicos mientras se garantiza que las copias de seguridad y los registros permanecen intactos. La situación subraya la complejidad de cumplir con las regulaciones de protección de datos y seguridad de la información simultáneamente. El caso ilustra un problema más amplio que enfrentan muchas empresas. Cuando un usuario ejerce su derecho a borrar, espera que se eliminen todos los rastros de sus datos.

Sin embargo, mantener la integridad operativa requiere retener copias de los datos para fines de recuperación. Esto crea un conflicto que es difícil de resolver con las herramientas y procesos actuales. Los expertos legales han señalado que no hay una guía clara sobre cómo manejar tales escenarios. El Consejo Europeo de Protección de Datos (EDPB) ha emitido directrices, pero se centran más en principios generales que en soluciones técnicas específicas. Como resultado, las empresas a menudo se encuentran navegando por una zona gris, equilibrando el cumplimiento con las limitaciones prácticas. En respuesta a tales casos, algunas empresas han comenzado a explorar enfoques alternativos.

Por ejemplo, podrían implementar sistemas que permitan la eliminación selectiva sin comprometer la integridad de las copias de seguridad. Otros están trabajando con asesores legales para desarrollar políticas que aclaren cómo gestionar estos conflictos. Sin embargo, estas medidas aún están evolucionando y aún no hay una solución universalmente aceptada. A medida que continúa el debate, es probable que las partes interesadas clave, incluidos los reguladores, los profesionales legales y los gerentes de TI, vean un mayor escrutinio. El resultado de este caso en particular podría influir en futuras interpretaciones del GDPR y dar forma a las mejores prácticas para la gestión de datos.

Hasta entonces, el desafío sigue siendo: cómo respetar los derechos de las personas al tiempo que salvaguarda la confiabilidad de los sistemas críticos.

1 informaciones

heise online logoheise onlineIndependienteCentroVeracidad 94Objetividad 96anteayer
heise+ Derecho: obligaciones de eliminación de la GDPR en conjunto con las copias de seguridad y los archivos de registro

El artículo analiza el conflicto entre los requisitos de eliminación de datos del Reglamento General de Protección de Datos de la UE (RGPD) y la necesidad de medidas de seguridad de TI como copias de seguridad y archivos de registro. Según el artículo 17 del RGPD, las personas tienen derecho a solicitar la eliminación de sus datos personales. Sin embargo, las empresas a menudo mantienen copias de seguridad y registros con fines operativos, que pueden contener los mismos datos. Esto crea un dilema porque la eliminación de datos específicos de copias de seguridad y registros podría comprometer su integridad y confiabilidad. El artículo destaca el desafío de cumplir con ambas obligaciones legales mientras se mantienen registros seguros e inalterables.

Lectura del sesgo (Centro): El artículo presenta una discusión técnica y legal sobre el cumplimiento del RGPD y las prácticas de seguridad de TI sin adoptar una postura ideológica clara, explica el conflicto entre la regulación y la implementación práctica, pero no favorece a un lado sobre el otro.

Por qué veracidad (94): The article accurately describes the conflict between GDPR Article 17's right to deletion and data retention requirements from IT security standards like ISO/IEC 27001 and BSI's IT Grundschutz. It provides specific references to relevant GDPR articles (17, 5, 32) and explains the practical challenge

Por qué objetividad (96): The article presents the issue in a neutral and balanced manner, avoiding any overt bias toward either the GDPR or IT security requirements. It uses professional and objective language throughout, explaining both sides of the issue without editorializing or using emotionally charged terms.

Cómo lo cubrió cada lado

El mismo suceso, agrupado por la inclinación política de los medios que lo cubren.

Cómo lo cubrió cada lado

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y todas las demás funciones para suscriptores.

Hazte suscriptor

Cobertura en el mundo

El mismo suceso según se informó en otros países.

Cobertura en el mundo

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y todas las demás funciones para suscriptores.

Hazte suscriptor

Verificación de afirmaciones

Las principales afirmaciones fácticas y cuántas fuentes las respaldan o las rebaten.

Verificación de afirmaciones

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y todas las demás funciones para suscriptores.

Hazte suscriptor

Mantengamos las noticias honestas.

ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.

Hazte suscriptor

Historias relacionadas