Formación y concienciación
Descripción y objetivo
El objetivo de este elemento es el de poner a disposición de los Responsables de Tratamiento (RT) los recursos necesarios para la formación y concienciación en materia de protección de datos de su personal, a través de herramientas y planes adaptados a sus funciones.
Buena práctica
Uno de los pilares fundamentales para fomentar la cultura de protección de datos, son las acciones destinadas a la formación y concienciación del personal especializado y el resto del personal bajo el mando del RT. Las actividades de formación y concienciación deberían organizarse a través de un plan que tenga en cuenta, al menos, los siguientes requisitos:
- Identificar las necesidades y objetivos de formación en consonancia con los objetivos estratégicos perseguidos, tanto aquellas necesidades reactivas (que cubren problemas o deficiencias detectadas) como aquellas proactivas (que cubren futuras novedades o avances conocidos).
- Identificar los distintos colectivos que van a recibir la formación / concienciación, de cara a lanzar actividades segmentadas en función de las necesidades de cada colectivo.
- Seleccionar las actividades más adecuadas a cada colectivo para cumplir los objetivos, teniendo en cuenta para el diseño de las actividades, entre otras, las siguientes cuestiones: herramienta o formato más adecuado, modalidad presencial / online, duración, periodicidad, lugar de impartición, etc.
- Utilizar mecanismos de motivación o recompensa por parte del RT para que su personal realice la formación de forma continuada.
Ejemplos de implantación
Se podría elaborar un plan de formación y concienciación tomando como ejemplo los siguientes perfiles (colectivos) existentes en los RT:
Responsable de Tratamiento:
- Curso ejecutivo de protección de datos, focalizado en los puntos clave de la normativa, los riesgos a tener en cuenta y todo lo que el Servicio centralizado de Protección de Datos pone a su disposición.
Responsable de Seguridad:
- Curso focalizado en las medidas de seguridad a cumplir derivadas del cumplimiento de Protección de Datos.
Responsable en funciones de Protección de Datos:
- Itinerario formativo sobre todas las materias de protección de datos que les afectan.
- Envío de píldoras con novedades que afecten al cumplimiento de protección de datos.
Responsables de negocio, proyectos y TI:
- Curso focalizado en procesos clave de análisis de riesgos, privacidad desde el diseño y privacidad por defecto.
Resto de la plantilla:
- Curso básico de protección de datos adaptado a su operativa.
- Decálogo de buenas prácticas en privacidad.
- Envío de píldoras periódicas sobre operativas diarias bien ejecutadas desde la perspectiva de protección de datos.