Pasar al contenido principal
ShareEmailLinkedInXWhatappsFacebook
feedback
Share

Apoyo a la política de adquisiciones

¡Reduzca riesgos, costes y carga de trabajo! ¡No ponga en riesgo a su organización ni a los interesados! Actualice su política de contratación pidiendo a sus proveedores de servicios que estén certificados en RGPD.

Obligaciones del RGPD y responsabilidad de los proveedores de servicios

En virtud del art. 28 del RGPD, las entidades privadas y públicas son responsables y deben rendir cuentas por las infracciones del RGPD cometidas por sus encargados del tratamiento, salvo que estos últimos estén certificados en RGPD:

"Cuando se vaya a realizar un tratamiento por cuenta de un responsable del tratamiento, este elegirá únicamente un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de manera que el tratamiento sea conforme con los requisitos del presente Reglamento y garantice la protección de los derechos del interesado."

En consecuencia, es su responsabilidad supervisar y demostrar que sus encargados del tratamiento cumplen plenamente con el RGPD. Afortunadamente, ese mismo artículo también reconoce que una certificación RGPD aprobada puede utilizarse para demostrar garantías suficientes.

Impacto de la certificación del encargado del tratamiento en el responsable del tratamiento

Proveedor de servicios:Si no está certificadoSi está certificado en RGPD
Responsabilidad y riesgos legalesTotalReducida
Carga de supervisión del cumplimientoTotalReducida
Costes de diligencia debidaTotalReducida
Riesgos financieros en virtud del art. 83 del RGPDTotalReducida

Estrategia de política de contratación

Si bien puede utilizar la certificación para demostrar su propio cumplimiento del RGPD, pedir a sus proveedores de servicios que estén certificados en RGPD es una decisión obvia. Reduce sustancialmente sus riesgos, costes y carga de trabajo. La estrategia recomendada consiste en:

  1. Contactar con su equipo de compras para informarles de la oportunidad de reducir riesgos, costes y carga de trabajo para su organización.
  2. Actualizar la política de contratación integrando la certificación RGPD como un nuevo factor en el proceso de selección de los proveedores de servicios que reciben datos personales. Puede incluirla como un factor ponderado durante un período de transición de 24 meses, seguido de un requisito obligatorio tras dicho período.
  3. Informar a su proveedor de servicios sobre su nueva política e invitarle a solicitar una certificación RGPD.

Programa de apoyo para la optimización de la política de contratación

El ECCP ofrece recursos en línea gratuitos a todas las organizaciones que estén actualizando sus políticas de contratación. Además, existe un programa de apoyo especial para empresas con un gran número de encargados del tratamiento. Cualquier empresa con un programa de contratación de más de 20 encargados del tratamiento y un presupuesto de contratación superior a 10 millones de euros puede solicitar nuestro Programa de apoyo para la optimización de la política de contratación. Los solicitantes seleccionados reciben apoyo personalizado en directo para optimizar su política de contratación, además de un Welcome Pack gratuito. Solicitar el programa de apoyo.

Cláusulas modelo

Mensaje del DPO al equipo de compras

"Estimado equipo de compras,
En virtud del RGPD, nuestra organización está expuesta a riesgos, costes y carga de trabajo importantes e innecesarios cuando se utilizan proveedores de servicios que no están certificados en RGPD. Les invitamos a actualizar los criterios de selección aplicados a nuestros proveedores de servicios incluyendo la certificación RGPD como requisito clave. Sugerimos aplicar una fase de transición de 24 meses durante la cual sea un criterio ponderado, antes de convertirlo en un requisito obligatorio. Esta adaptación contribuirá a reducir los riesgos, los costes de supervisión del cumplimiento y la carga de trabajo para nuestra organización.

Quedamos a su disposición para seguir explicando y debatiendo este tema.

Atentamente,
El equipo del DPO"

Cláusula estándar de contratación

"Para minimizar los riesgos de incumplimiento del RGPD, se anima a los proveedores de servicios que tratan datos personales compartidos por nosotros a demostrar el pleno cumplimiento del RGPD de su oferta de servicios mediante una certificación RGPD. Dicha certificación se reconocerá como una ventaja importante y una ventaja competitiva en el proceso de selección. Para [añadir una fecha en 24 meses o más], se espera que la certificación RGPD se convierta en un requisito obligatorio."

Mensaje a los proveedores de servicios

"Estimado proveedor de servicios y encargado del tratamiento,
Nuestra organización se toma muy en serio la protección de datos personales y sus obligaciones derivadas del RGPD. Queremos informarle de que hemos decidido actualizar nuestra política de contratación.

En virtud del art. 28 del RGPD, los responsables del tratamiento están expuestos a riesgos y responsabilidad en caso de incumplimiento por parte de sus encargados del tratamiento. Para mitigar nuestros riesgos, animamos a nuestros proveedores de servicios a demostrar el pleno cumplimiento del RGPD de su oferta de servicios mediante una certificación RGPD. Dicha certificación se reconocerá como una fuerte ventaja competitiva en el proceso de selección de nuestros proveedores de servicios y encargados del tratamiento.

En una etapa posterior, dentro de 24 meses, se espera que la certificación RGPD se convierta en un requisito obligatorio para nuestra política de contratación.

Aunque dicha certificación RGPD probablemente requiera cierto esfuerzo por parte de nuestros socios, confiamos en que también constituirá una fuerte ventaja competitiva para ellos frente a otros socios y clientes B2B, y puede permitirles ganar nuevas cuotas de mercado.

Encontrará más información sobre la certificación RGPD en línea, por ejemplo en gdprcertification.com y europrivacy.com.

Atentamente,
El equipo de Compras"

Acciones y recursos útiles