Blog

¿Su señalización digital cumple con el RGPD? Una lista de verificación.

Lista de verificación práctica del RGPD para señalización digital de un proveedor de la UE: qué se considera datos personales, dónde se aloja el CMS, DPA, DPIA, retención y acceso.

La mayoría de los sistemas de señalización digital no manejan datos personales, y el cumplimiento normativo se reduce a un simple trámite que se puede completar en una tarde. Algunos sí los manejan, y en esos casos se aplica el RGPD en su totalidad: una base jurídica, un registro del tratamiento de datos, un acuerdo por escrito con el proveedor y, ocasionalmente, una evaluación de impacto completa. Esta lista de verificación le indica cuáles de estos dos elementos tiene y le proporciona las preguntas que debe enviar a cualquier proveedor antes de firmar.

Una cosa clara, una sola vez, y no la repetiremos. Esta es una guía práctica de un proveedor, no asesoramiento legal. Somos DynamicDigital sp. z oo, una empresa polaca que opera bajo la legislación de la UE y aloja sus servicios dentro de la UE, no un bufete de abogados. Utilice esta información para preparar la documentación y las preguntas. Si su proyecto involucra datos de salud, datos biométricos, menores o cualquier cosa que se asemeje a la monitorización en el lugar de trabajo, consulte con un abogado especializado.

Paso 1: ¿Su sistema de señalización procesa datos personales?

Empiece por aquí, porque la respuesta determina qué parte del resto aplica. Una pantalla que muestra precios, horarios y un reloj no procesa datos personales. Una pantalla que anuncia la presencia de un visitante sí lo hace.

Configuración ¿Datos personales? Lo que sigue
Menú: precios, fotos de productos, alérgenos No Diligencia debida normal del proveedor, nada más.
Tablón de anuncios corporativo: Indicadores clave de rendimiento (KPI), clima, reloj, avisos Normalmente no Verifique que el feed de KPI esté agregado, no por persona.
Tablero del equipo con nombres, fotos, cumpleaños y “empleado del mes”. Nombres e imágenes de personas identificables. Requiere una base legal y un aviso para el personal.
Pantalla de bienvenida para visitantes que muestra el nombre y la empresa del huésped. Datos personales expuestos públicamente. Mantenga el tiempo de exposición breve.
Pantalla de sala de espera o cola con iniciales vinculadas a una persona. Sí, y en el sector sanitario a menudo se aplica la categoría especial del Artículo 9. Máximo cuidado. Utilice fichas no identificativas siempre que sea posible.
Tablero de turnos o rotación Contexto laboral, por lo que el consentimiento rara vez constituye la base legal adecuada.
Medición de audiencia mediante cámara: edad, género, tiempo de permanencia. Sí, y el caso más difícil en señalización. Casi con toda seguridad, una DPIA, señalización de entrada y posiblemente datos biométricos.

La prueba de funcionamiento es sencilla. Si se puede identificar a una persona a partir de la información que aparece en la pantalla o de un archivo almacenado en el CMS, se están procesando datos personales. De lo contrario, el resto de este artículo se centra en la contratación pública más que en el cumplimiento normativo, y aun así debería realizarse, ya que su responsable de protección de datos se lo solicitará.

Es importante aclarar que easyCMS no incluye cámara ni función de medición de audiencia. Los widgets son imágenes, vídeo, audio, texto, relojes, información meteorológica, calendarios (desde un feed iCal), RSS, conjuntos de datos, páginas web, etc. Una cámara de medición de audiencia instalada en un sitio web es un producto independiente de un proveedor distinto, con sus propias obligaciones de cumplimiento normativo. El procesamiento de datos no pasa a ser nuestro solo porque la pantalla contigua ejecute nuestro software, ni tampoco pasa a ser suyo por accidente. Alguien debe tener la propiedad registrada por escrito.

Paso 2: dónde reside el CMS y bajo qué ley.

La señalización en la nube implica que tu contenido se aloja en el servidor de otra persona. Dos preguntas que cualquier proveedor honesto puede responder con una sola frase: ¿Con qué entidad legal estás contratando y dónde está establecida? ¿Y en qué país se ejecuta el CMS, incluyendo sus copias de seguridad?

Nuestras respuestas: usted contrata con DynamicDigital sp. z oo, Varsovia, Polonia, NIF de la UE PL5213678094, que opera desde 2014 y gestiona easyCMS desde 2016. El CMS está alojado por nosotros en la Unión Europea, en Hetzner en Falkenstein, Alemania. Los datos de la empresa se encuentran en el página sobre , la ubicación de alojamiento se establece en Seguridad, RGPD y dónde se almacenan sus datos. y pondremos ambas cosas por escrito para su adquisición.

No le dé demasiada importancia a la ubicación del alojamiento. El alojamiento en la UE elimina la cuestión de la transferencia internacional. Sin embargo, por sí solo no garantiza el cumplimiento de la normativa y no dice nada sobre cómo se gestionan los datos una vez allí. Es solo un punto en la lista de verificación, no la lista completa.

Paso 3: lo que subas es el mayor riesgo

En la mayoría de las implementaciones, el problema no es el proveedor, sino la biblioteca multimedia.

Las personas suben cosas a los sistemas de señalización que nunca enviarían por correo electrónico: un directorio de fotos del personal, una hoja de cálculo de nombres exportada para una tabla de clasificación, una lista de invitados a un evento colocada en un Conjunto de datos porque era la forma más rápida de mostrarlo en pantalla. Cada una es una actividad de procesamiento que ahora te pertenece, dentro de un sistema que tu equipo de marketing gestiona a diario.

Dos hábitos solucionan la mayor parte del problema. Importa solo las columnas que la pantalla realmente necesita, de modo que una tabla de clasificación muestre nombres y puntuaciones en lugar de nombres completos, números de personal y direcciones de correo electrónico. Y revisa la biblioteca periódicamente, porque las bibliotecas de señalización se acumulan. Guía de almacenamiento y cargas Cubre la tarea de deshacerse de lo que ya no se usa.

Paso 4: ¿Las capturas de pantalla y los registros de prueba de juego son datos personales?

Aquí es donde se necesita un criterio específico para la señalización, y donde la mayoría de las listas de verificación genéricas del RGPD no aportan nada.

Capturas de pantalla bajo demanda. El CMS puede preguntar al reproductor qué está mostrando actualmente, lo cual es útil para diagnosticar un fallo sin necesidad de desplazarse al lugar. Una captura de pantalla solo muestra la salida de la pantalla: no hay cámara ni vista de la sala. Por lo tanto, la pregunta se responde sola. Si la pantalla muestra un menú, la captura de pantalla es una imagen del menú. Si la pantalla muestra el nombre de un visitante, la captura de pantalla contiene el nombre de ese visitante y debe tratarse como tal. Ver monitorización de pantalla por lo que hace la función.

Registros de prueba de juego. Disponibles en cuentas PRO y Enterprise, estas funciones registran qué se reprodujo, cuándo y en qué pantalla. Se trata de datos de contenido y dispositivo, no de datos sobre personas. Se convierten en datos personales en dos situaciones: cuando una pantalla se asocia directamente a un individuo identificable, como la pantalla del escritorio de una persona específica, o cuando se vincula el registro a otra información que identifica a las personas. Hay más información en Prueba de reproducción para señalización digital .

Mostrar datos de monitorización. Última hora de conexión, estado de la conectividad, versión del reproductor. Datos del dispositivo, y en un entorno amplio, eso es todo. En una oficina con dos personas, donde una pantalla está en la habitación de una de ellas, esto empieza a revelar algo sobre sus horas de trabajo. Juzgue por la implementación, no por el nombre del campo.

Es bueno saberlo Lo lógico es preguntarse qué revelaría el registro si se filtrara. Un registro que diga "el diseño 14 se reprodujo 96 veces en la pantalla 7" no revela nada. Una captura de pantalla de la sala de espera podría revelar quién estaba allí.

Paso 5: retención, que nadie establece y sobre la que se pregunta a todo el mundo.

La retención de fondos es la pregunta que hacen los auditores porque no tiene una respuesta predeterminada. Decídala, anótela y aténgase a ella.

Datos De dónde proviene Un punto de partida defendible
Medios de comunicación que muestran personas identificables Lo subiste Eliminar cuando finalice la campaña. Revisar toda la biblioteca cada 6 meses.
Conjuntos de datos que contienen nombres Lo importaste desde una tabla o CSV. Actualizar desde la fuente, no conservar ninguna fila que la pantalla no muestre
Capturas de pantalla bajo demanda Usted los solicitó en el CMS Toma una captura de pantalla para diagnosticar una falla y luego bórrala. Nunca crees un archivo de capturas de pantalla.
Registros de prueba de juego Informes PRO y empresariales Doce meses cubren un ciclo de informes anual. Para un período más largo se requiere una justificación.
Correspondencia de soporte Correos electrónicos entre usted y nosotros Su política habitual de correspondencia comercial

Esos períodos son sugerencias para debatir internamente, no configuraciones de la plataforma. Los clientes easyCMS no son administradores del CMS, por lo que la retención a nivel de plataforma no es algo que usted configure. Si necesita que se documente un período específico para una auditoría, envíe un correo electrónico myeasycms.com y pídelo por escrito en lugar de darlo por sentado.

Paso 6: la Evaluación de Impacto en la Protección de Datos (EIPD) y cuándo se activa dicha evaluación.

Si los datos personales se procesan a través de la plataforma, usted es el responsable del tratamiento y su proveedor de señalización es el encargado del tratamiento, que actúa siguiendo sus instrucciones. El artículo 28 exige que esta relación se formalice mediante un contrato escrito. Por lo tanto, sí, necesita un Acuerdo de Tratamiento de Datos, y lo necesita antes de que se introduzcan los datos, no después de su primera auditoría.

Para easyCMS , envíe un correo electrónico myeasycms.com y solicite el DPA. Respondemos de lunes a viernes, de 09:00 a 17:00 CET. Nuestro política de privacidad El acuerdo de protección de datos (DPA) cubre la posición general y el DPA cubre su procesamiento específico. Incluso si está seguro de que ningún dato personal llegará al sistema, un DPA es un trámite burocrático económico y la mayoría de los responsables de protección de datos querrán tenerlo archivado.

Una DPIA es un instrumento más complejo, exigido por el artículo 35 cuando el tratamiento de datos pueda suponer un alto riesgo para las personas. La señalización ordinaria no cumple con este requisito. Cuatro factores influyen en la elección de una:

  • Monitoreo sistemático de un área de acceso público, que es exactamente lo que es una cámara de conteo de rostros.
  • Datos de categoría especial, en su mayoría datos de salud, por eso despliegues sanitarios merecen su propia revisión
  • Sujetos de datos vulnerables, incluidos niños, pacientes y, en algunos casos, empleados.
  • Procesamiento a gran escala de cualquier cosa que identifique

Cuidado Si un proveedor ofrece añadir análisis de audiencia a un proyecto comercial o educativo como un pequeño extra, considérelo como un proyecto nuevo con su propia evaluación. Esto modifica el perfil de cumplimiento de toda la instalación, y el coste de implementarlo correctamente suele ser mayor que el del módulo.

Paso 7: la cuestión de la transferencia y por qué el alojamiento de la UE la elimina.

Si su CMS, sus copias de seguridad o un subcontratista se encuentran fuera del EEE, se están transfiriendo datos personales a un tercer país. El Capítulo V del RGPD exige entonces un mecanismo de transferencia y la documentación correspondiente. Esto no es ningún escándalo, es una tarea que miles de organizaciones realizan correctamente a diario.

Sean justos en este asunto, no parciales. Un proveedor con sede en EE. UU. que opere una región de la UE correctamente configurada con un mecanismo de transferencia válido puede cumplir plenamente con la normativa. El hecho de que sea una «empresa estadounidense» no es un hallazgo. Lo que necesitan es una respuesta por escrito a tres preguntas: ¿dónde se encuentra mi instancia?, ¿dónde están sus copias de seguridad? y ¿qué subprocesadores acceden a mis datos? No indicaremos dónde aloja sus datos ningún competidor, ya que esto cambia y deben obtener esa información por escrito de ellos.

El alojamiento en la UE elimina la pregunta de su expediente. Nuestro CMS se ejecuta en Alemania mediante un acuerdo con una empresa polaca, por lo que no hay transferencia a terceros países que evaluar ni mecanismo que mantener. Para algunos compradores, esto no tiene mucha importancia. Para los compradores del sector público y sanitario, suele ser la razón por la que la lista de preseleccionados se ve como se ve.

Paso 8: control de acceso y el problema del inicio de sesión compartido.

Este es el hallazgo que vemos con mayor frecuencia, y no tiene nada que ver con el proveedor.

Un único inicio de sesión, compartido por un equipo de marketing, dos administradores del sitio, una agencia y quien estuviera de turno cuando se necesitara cambiar la pantalla. La contraseña se guarda en un chat. Nadie puede decir quién publicó la lista de precios incorrecta el martes pasado, y cuando alguien se va, no se revoca nada porque no hay nada que revocar. El artículo 32 exige medidas técnicas y organizativas adecuadas, y la rendición de cuentas exige que se demuestren. Una credencial compartida incumple ambas, silenciosamente, hasta el día en que importa.

Nuestro límite honesto: los usuarios, los grupos de usuarios, los roles y los permisos son un Empresa función a 1290€ por año. En la cuenta de 49€ y la cuenta PRO de 299€ hay un inicio de sesión. Para una sola cafetería o una sola recepción escolar, eso es proporcional. Para una organización con múltiples sedes donde una docena de personas acceden al contenido, es un problema de gobernanza, y la respuesta es Enterprise, u otro proveedor cuyo plan le dé a cada persona su propio inicio de sesión. Compare los niveles en el página de precios y leer usuarios y permisos primero.

Ahora que estamos siendo honestos, tenemos dos limitaciones más. easyCMS no cuenta con SSO ni SAML, por lo que si su política exige inicio de sesión único para todos los sistemas empresariales, no lo cumplimos, aunque algunas plataformas más grandes sí lo hacen. Tampoco contamos con la certificación SOC 2 ni con el certificado ISO 27001. No daremos a entender lo contrario con un lenguaje vago sobre "seguridad de nivel empresarial". Si el departamento de compras exige un certificado, solicite el de cada proveedor preseleccionado y evalúe honestamente nuestras deficiencias.

Paso 9: los jugadores en la pared

Las evaluaciones de seguridad suelen detenerse en el CMS y olvidan que hay ordenadores conectados a la parte posterior de las pantallas.

Tres hechos sobre los reproductores easyCMS acortan la mayoría de las revisiones de seguridad. El tráfico del reproductor al CMS se realiza a través de una conexión cifrada. Los reproductores obtienen el contenido del CMS y no aceptan conexiones entrantes, por lo que no es necesario abrir ningún puerto de entrada ni que el reproductor sea accesible desde Internet. Además, cada pantalla debe estar autorizada en el CMS antes de recibir cualquier contenido. Los detalles se encuentran en requisitos de red y mostrar licencias y autorización .

Lo que queda es físico y organizativo, y es responsabilidad suya. Cierre la carcasa si el jugador se sienta en un pasillo público. No deje un teclado enchufado detrás de una pantalla en la recepción. Desactive la pantalla cuando el hardware se retire, se venda o se robe, en lugar de cuando alguien se acuerde. Además, la pantalla en sí es un dispositivo de salida en un espacio público: si muestra nombres, todos en la sala reciben esos datos, lo cual es una decisión de diseño más que técnica.

Las preguntas que debe enviar a cualquier proveedor

Copia esto en un correo electrónico. Cualquier vendedor que valga la pena te responderá sin necesidad de llamar.

  1. ¿Con qué entidad jurídica contrataríamos y en qué país está establecida?
  2. ¿En qué país se ejecuta el CMS y en qué país se almacenan las copias de seguridad?
  3. ¿Quiénes son sus subprocesadores y dónde se publica esa lista?
  4. ¿Ofrecen un Acuerdo de Procesamiento de Datos? Envíenlo antes de que realicemos la compra.
  5. Si algún dato sale del EEE, ¿en qué mecanismo de transferencia se basa?
  6. ¿Qué periodos de retención se aplican a las capturas de pantalla, los registros de reproducción y los datos de monitorización, y pueden indicarlos por escrito?
  7. ¿Las capturas de pantalla se limitan a la salida de pantalla, o se puede habilitar cualquier cámara o micrófono en el reproductor?
  8. ¿Está cifrado el tráfico entre el jugador y el CMS? ¿Es necesario abrir algún puerto de entrada en nuestros sitios?
  9. ¿Podemos crear cuentas de usuario separadas con roles, y en qué nivel de precios?
  10. ¿Admites SSO o SAML? Si no, indícalo.
  11. ¿Posee la certificación ISO 27001, SOC 2 o alguna otra? Envíe el certificado o indique que no posee ninguna.
  12. ¿Con qué rapidez nos notificarán en caso de una violación de datos personales, teniendo en cuenta que tenemos la obligación de hacerlo en un plazo de 72 horas?
  13. Si nos vamos, ¿cómo exportamos nuestro contenido y con qué rapidez se eliminan nuestros datos?

Nuestras respuestas a las trece preguntas se encuentran en este artículo o a un correo electrónico de distancia. myeasycms.com Si un proveedor es lento o vago en las preguntas 2, 3 y 11, eso te dice algo antes de que hayas gastado nada.

La versión corta

Decide primero si tus pantallas procesan datos personales, ya que la mayoría no lo hacen y la respuesta sincera te ahorrará semanas. Si lo hacen: obtén la autorización de protección de datos (DPA), anota dónde se ejecuta la plataforma, establece periodos de retención justificables, deja de compartir un único inicio de sesión en toda la organización y trata las cámaras como un proyecto independiente con su propia evaluación.

Nuestra postura, expresada sin rodeos: empresa de la UE, alojamiento en Alemania, tráfico de reproductores cifrado, solo visualizaciones autorizadas, DPA bajo petición, sin certificaciones declaradas. Haga a cada proveedor preseleccionado las mismas trece preguntas y compare las respuestas.

Lectura relacionada: señalización digital para el sector sanitario , pantallas de comunicación interna para oficinas y Opciones para obtener ayuda y apoyo Nuestra posición se expone en Seguridad, RGPD y dónde se almacenan sus datos. .

¡Pon tus pantallas a trabajar hoy!

Un único pago de 49 €, con la primera licencia de exhibición incluida. No se renueva automáticamente y además incluye soporte técnico especializado.

---