Protección de datos en una gestoría de extranjería: lo que exige el RGPD en el día a día
Pocas actividades manejan tantos datos personales por cliente como una gestoría de extranjería: pasaportes, domicilios, contratos, nóminas, antecedentes penales, certificados médicos, datos de hijos menores, cuentas bancarias. Y no de una persona, sino a menudo de una familia entera.
El Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD) se aplican a todo eso. Esta guía baja sus obligaciones al trabajo diario de una gestoría.
Quién es quién
La gestoría es la responsable del tratamiento. Decide qué datos pide, para qué y cómo los trata. Las obligaciones del RGPD son, ante todo, suyas.
Tus proveedores son encargados del tratamiento. El programa de gestión de expedientes, el servicio de correo, la nube donde guardas los documentos o el asesor informático que accede a tus equipos tratan datos por cuenta de la gestoría. Con cada uno tiene que haber un contrato de encargo del tratamiento (artículo 28 del RGPD) que diga qué pueden hacer con los datos y qué no.
Si un proveedor no te ofrece ese contrato, o no sabe decirte dónde guarda los datos, es una señal de alarma.
Informar al cliente, y que lo entienda
Al recoger los datos tienes que informar al cliente (artículo 13 del RGPD) de quién es el responsable, para qué se usan los datos y con qué base jurídica, a quién se comunican, cuánto tiempo se conservan y cómo ejercer sus derechos.
En una gestoría de extranjería, lo normal es que la base sea la ejecución del contrato con el cliente, el encargo, y que el destinatario principal sea la Administración ante la que se tramita.
El artículo 12 añade algo que en extranjería pesa mucho: la información debe darse de forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. Un texto legal en español entregado a quien no lo lee no cumple esa exigencia. Lo práctico es incluir la información en la hoja de encargo y ofrecerla en el idioma del cliente.
Los datos más delicados
Algunos datos que pasan por una gestoría de extranjería tienen una protección reforzada:
- Datos de salud, por ejemplo los informes médicos de una autorización por razones humanitarias. Son una categoría especial (artículo 9 del RGPD).
- Antecedentes penales. El RGPD les dedica un régimen propio (artículo 10).
- Datos de menores, en las reagrupaciones y los trámites de hijos.
Para todos ellos, la regla es la misma: pedir solo lo que el trámite exige, que lo vea solo quien lo necesita y no guardarlo más tiempo del necesario.
La seguridad en la práctica
El artículo 32 del RGPD exige medidas de seguridad adecuadas al riesgo. En una gestoría de extranjería, el riesgo está en sitios muy concretos:
El WhatsApp personal. Es la vía por la que más documentos llegan, y la que peor se controla: pasaportes en el móvil de un empleado, mezclados con fotos personales, que se van con él cuando deja la empresa. Si se usa WhatsApp, que sea una cuenta de empresa, y que los documentos se pasen al expediente y se borren del chat.
El correo con adjuntos. Un pasaporte enviado por correo sin cifrar queda copiado en varios servidores y bandejas. Mejor un enlace a un espacio privado que caduque.
Las carpetas compartidas sin control. Si todo el equipo ve todos los expedientes, también los ve el empleado en prácticas. Cada persona debería ver lo que necesita para su trabajo.
Los enlaces públicos. Un enlace «para cualquiera que tenga el enlace» a una carpeta con pasaportes es, en la práctica, un documento publicado.
Las contraseñas compartidas del certificado digital o del programa de gestión. Cada persona con su acceso, y el certificado del titular bajo su control.
El registro de actividades
El artículo 30 del RGPD exige llevar un registro de las actividades de tratamiento. Las empresas de menos de 250 trabajadores están exentas, salvo que el tratamiento no sea ocasional, pueda entrañar un riesgo o incluya categorías especiales de datos o datos sobre condenas penales.
Una gestoría de extranjería trata estos datos de forma habitual, no ocasional, y con frecuencia incluye antecedentes penales o datos de salud. Lo prudente es llevar el registro.
Cuánto tiempo se guardan los datos
Los datos se conservan mientras sean necesarios para la finalidad (artículo 5.1.e del RGPD). Terminado el encargo, se pueden mantener bloqueados durante el tiempo en que puedan exigirse responsabilidades, solo a disposición de jueces, tribunales y autoridades (artículo 32 de la LOPDGDD), y después se borran.
En la práctica, conviene fijar un plazo para cada tipo de expediente y revisarlo periódicamente. Un cliente que pasó por la gestoría hace ocho años y no ha vuelto no necesita que su pasaporte siga en una carpeta.
Si hay una brecha de seguridad
Un móvil perdido con documentos de clientes, un correo enviado al destinatario equivocado o un ordenador infectado son brechas de seguridad. Si es probable que supongan un riesgo para las personas afectadas, hay que notificarlo a la Agencia Española de Protección de Datos en un máximo de 72 horas desde que se conocen (artículo 33 del RGPD), y si el riesgo es alto, comunicarlo también a los afectados (artículo 34).
Ten escrito qué hacer y a quién avisar antes de que pase. Un procedimiento improvisado a las 72 horas suele llegar tarde.
Los derechos de los clientes
Los clientes pueden pedir acceso a sus datos, su rectificación, su supresión, la limitación del tratamiento, la portabilidad o oponerse al tratamiento. La gestoría tiene un mes para responder, ampliable en dos meses más si la solicitud es compleja (artículo 12.3 del RGPD). Es mucho más fácil cumplir si los datos de cada cliente están en un solo sitio y no repartidos entre correos, chats y carpetas.
Datos fuera de la Unión Europea
Si algún proveedor trata los datos fuera de la Unión Europea, como pasa con muchos servicios de correo, almacenamiento o inteligencia artificial, la transferencia necesita una garantía: una decisión de adecuación o las cláusulas contractuales tipo de la Comisión Europea (artículos 44 y siguientes del RGPD). Pregúntaselo al proveedor y que conste en el contrato.
GestoLab trata los datos de tus clientes como encargado del tratamiento, con contrato de encargo y los datos alojados en la Unión Europea. Cada persona del equipo tiene su rol, los documentos se abren con enlaces que caducan en una hora y puedes exportar o eliminar los datos de un cliente desde la propia aplicación. Lo explicamos en lenguaje llano en nuestra página de seguridad y protección de datos.