Formación y concienciación

Descripción y objetivo

El objetivo de este elemento es el de poner a disposición de los Responsables de Tratamiento (RT) los recursos necesarios para la formación y concienciación en materia de protección de datos de su personal, a través de herramientas y planes adaptados a sus funciones.

Buena práctica

Uno de los pilares fundamentales para fomentar la cultura de protección de datos, son las acciones destinadas a la formación y concienciación del personal especializado y el resto del personal bajo el mando del RT. Las actividades de formación y concienciación deberían organizarse a través de un plan que tenga en cuenta, al menos, los siguientes requisitos:

  • Identificar las necesidades y objetivos de formación en consonancia con los objetivos estratégicos perseguidos, tanto aquellas necesidades reactivas (que cubren problemas o deficiencias detectadas) como aquellas proactivas (que cubren futuras novedades o avances conocidos).
  • Identificar los distintos colectivos que van a recibir la formación / concienciación, de cara a lanzar actividades segmentadas en función de las necesidades de cada colectivo.
  • Seleccionar las actividades más adecuadas a cada colectivo para cumplir los objetivos, teniendo en cuenta para el diseño de las actividades, entre otras, las siguientes cuestiones: herramienta o formato más adecuado, modalidad presencial / online, duración, periodicidad, lugar de impartición, etc.
  • Utilizar mecanismos de motivación o recompensa por parte del RT para que su personal realice la formación de forma continuada.

Ejemplos de implantación

Se podría elaborar un plan de formación y concienciación tomando como ejemplo los siguientes perfiles (colectivos) existentes en los RT:

Responsable de Tratamiento:

  • Curso ejecutivo de protección de datos, focalizado en los puntos clave de la normativa, los riesgos a tener en cuenta y todo lo que el Servicio centralizado de Protección de Datos pone a su disposición.

Responsable de Seguridad:

  • Curso focalizado en las medidas de seguridad a cumplir derivadas del cumplimiento de Protección de Datos.

Responsable en funciones de Protección de Datos:

  • Itinerario formativo sobre todas las materias de protección de datos que les afectan.
  • Envío de píldoras con novedades que afecten al cumplimiento de protección de datos.

Responsables de negocio, proyectos y TI:

  • Curso focalizado en procesos clave de análisis de riesgos, privacidad desde el diseño y privacidad por defecto.

Resto de la plantilla:

  • Curso básico de protección de datos adaptado a su operativa.
  • Decálogo de buenas prácticas en privacidad.
  • Envío de píldoras periódicas sobre operativas diarias bien ejecutadas desde la perspectiva de protección de datos.

Guías, herramientas, enlaces, documentación


  • ISO/IEC 27701:2019 – Extensión de la ISO/ IEC 27001 y de la ISO /IEC 27002 para la gestión de la privacidad de la información [Punto 6.4.2.2]

    Visitar web
  • ISO/IEC 27001:2013 – Sistemas de Gestión de Seguridad de la Información [Punto 7.2]

    Visitar web
  • Herramientas Ángeles (CCNCert)

    Visitar web
  • Infografías de concienciación de la AEPD

    Visitar web
  • Kit de Concienciación de INCIBE

    Visitar web
  • Plataforma de Formación de INCIBE

    Visitar web