La mayor parte de la cartelera digital nunca toca datos personales, y el trabajo de cumplimiento es un breve ejercicio de papeleo que puede terminar en una tarde. Parte de ella sí lo hace, y entonces el RGPD se aplica en su totalidad: una base legal, un registro de actividades de tratamiento, un acuerdo por escrito con su proveedor y, en ocasiones, una evaluación de impacto completa. Esta lista de verificación le indica cuál de los dos casos es el suyo, y le da las preguntas que debe enviar a cualquier proveedor antes de firmar.
Una cosa con claridad, una vez, y luego no la repetiremos. Esto es orientación práctica de un proveedor, no asesoramiento legal. Somos DynamicDigital sp. z o.o., una empresa polaca que opera bajo el derecho de la UE y aloja dentro de la UE, no un despacho de abogados. Use esto para preparar el papeleo y las preguntas. Si su proyecto implica datos de salud, biometría, menores o cualquier cosa que se parezca a la vigilancia en el lugar de trabajo, obtenga además asesoramiento legal adecuado.
Paso 1: ¿su cartelera trata datos personales en absoluto?
Empiece por aquí, porque la respuesta determina cuánto del resto se aplica. Una pantalla que muestra precios, horarios de apertura y un reloj no trata ningún dato personal. Una pantalla que anuncia a un visitante por su nombre, sí.
| Configuración | ¿Datos personales? | Qué implica |
|---|---|---|
| Tablero de menú: precios, fotos de productos, alérgenos | No | Diligencia debida normal con el proveedor, nada más |
| Tablón de anuncios corporativo: KPI, meteorología, reloj, avisos | Normalmente no | Compruebe que el feed de KPI está agregado, no desglosado por persona |
| Tablero de equipo con nombres, fotos, cumpleaños, «empleado del mes» | Sí | Nombres e imágenes de personas identificables. Requiere una base legal y un aviso al personal |
| Pantalla de bienvenida a visitantes que muestra el nombre y la empresa de un invitado | Sí | Datos personales en exhibición pública. Mantenga corta la ventana de visualización |
| Pantalla de sala de espera o cola con iniciales vinculadas a una persona | Sí, y en el ámbito sanitario a menudo categoría especial del artículo 9 | Máxima precaución. Use tokens no identificativos siempre que pueda |
| Tablero de turnos o rotación con nombres | Sí | Contexto laboral, por lo que el consentimiento rara vez es la base legal adecuada |
| Medición de audiencia por cámara: edad, género, tiempo de permanencia | Sí, y el caso más difícil en cartelera digital | Casi con toda seguridad una EIPD, señalización en la entrada, posiblemente biometría |
La prueba práctica es sencilla. Si una persona pudiera identificarse a partir de lo que aparece en pantalla, o de un archivo que se encuentra en el CMS detrás de ella, está tratando datos personales. Si no, el resto de este artículo es más un ejercicio de compras que de cumplimiento, y aun así debería hacerlo, porque su delegado de protección de datos lo preguntará.
Vale la pena ser claros respecto a nuestro propio producto: easyCMS no tiene cámara ni función de medición de audiencia. Los widgets son imágenes, vídeo, audio, texto, relojes, meteorología, calendarios de un feed iCal, RSS, DataSets, páginas web y el resto. Una cámara de medición de audiencia instalada en un local es un producto aparte, de un proveedor aparte, con su propia carga de cumplimiento. No se convierte en tratamiento nuestro porque la pantalla de al lado ejecute nuestro software, y tampoco se convierte en suyo por accidente. Alguien tiene que asumirla por escrito.
Paso 2: dónde vive el CMS, y bajo qué ley
La cartelera en la nube significa que su contenido reside en el servidor de otra persona. Dos preguntas, ambas respondibles en una frase por cualquier proveedor honesto. ¿Con qué entidad legal está contratando, y dónde está establecida? ¿Y en qué país se ejecuta el propio CMS, incluidas sus copias de seguridad?
Nuestras respuestas: usted contrata con DynamicDigital sp. z o.o., Varsovia, Polonia, IVA UE PL5213678094, en actividad desde 2014 y con easyCMS en funcionamiento desde 2016. El CMS lo alojamos nosotros dentro de la Unión Europea, en Hetzner en Falkenstein, Alemania. Los datos de la empresa están en la página sobre nosotros, la ubicación del alojamiento se detalla en seguridad, RGPD y dónde viven sus datos, y le entregaremos ambos por escrito para su departamento de compras.
No sobreinterprete la ubicación del alojamiento. El alojamiento en la UE elimina la cuestión de la transferencia internacional. Por sí solo no hace que nada sea conforme, y no dice nada sobre cómo se tratan los datos una vez que están ahí. Es una línea de la lista de verificación, no toda la lista.
Paso 3: lo que usted sube es el riesgo mayor
En la mayoría de las implantaciones, el proveedor no es el problema. Lo es la biblioteca de medios.
La gente sube a los sistemas de cartelera cosas que nunca enviaría por correo electrónico: un directorio de fotos del personal, una hoja de cálculo de nombres exportada para una clasificación, una lista de invitados de un evento volcada en un DataSet porque era la forma más rápida de ponerla en pantalla. Cada una de ellas es una actividad de tratamiento que ahora es suya, en un sistema que su equipo de marketing gestiona día a día.
Dos hábitos resuelven la mayor parte. Importe solo las columnas que la pantalla realmente necesita, de modo que una clasificación lleve nombres de pila y puntuaciones en lugar de nombres completos, números de empleado y direcciones de correo electrónico. Y revise la biblioteca según un calendario, porque las bibliotecas de cartelera se acumulan. Nuestra guía de almacenamiento y subidas explica cómo eliminar lo que ya no usa.
Paso 4: ¿son datos personales las capturas de pantalla y los registros de prueba de reproducción?
Aquí es donde hace falta un criterio específico de la cartelera, y donde la mayoría de las listas de verificación RGPD genéricas no le dan nada.
Capturas de pantalla bajo demanda. El CMS puede preguntarle a un reproductor qué está mostrando en ese momento, lo cual resulta útil para diagnosticar un fallo sin desplazarse hasta el local. Una captura de pantalla solo recoge la salida de la pantalla: no hay cámara ni vista de la sala. Así que la pregunta se responde sola. Si la pantalla muestra un menú, la captura es una imagen de un menú. Si la pantalla muestra el nombre de un visitante, la captura contiene ese nombre y debe tratarse en consecuencia. Vea supervisión de pantallas para saber qué hace la función.
Registros de prueba de reproducción. Disponibles en cuentas PRO y Enterprise, registran qué se reprodujo, cuándo y en qué pantalla. Son datos de contenido y de dispositivo, no datos sobre personas. Se convierten en datos personales en dos situaciones: cuando una pantalla se corresponde uno a uno con una persona identificable, como una pantalla en el escritorio de una persona concreta, o cuando cruza el registro con algo más que identifique a personas. Hay más información en prueba de reproducción para cartelera digital.
Datos de supervisión de pantallas. Última hora de conexión, estado de conectividad, versión del reproductor. Datos de dispositivo, y en un parque grande eso es todo lo que son. En una oficina de dos personas donde una pantalla está en el despacho de una sola persona, empieza a decir algo sobre el horario laboral de esa persona. Júzguelo por la implantación, no por el nombre del campo.
Es bueno saberlo El reflejo útil es preguntarse qué revelaría el registro si se filtrara. Un registro que diga «el diseño 14 se reprodujo 96 veces en la pantalla 7» no revela nada. Una captura de pantalla de una sala de espera podría revelar quién estaba en esa sala de espera.
Paso 5: la conservación, que nadie fija y por la que todos preguntan
La conservación es la pregunta que hacen los auditores porque no tiene una respuesta por defecto. Decídala, escríbala y cúmplala.
| Datos | De dónde proceden | Un punto de partida defendible |
|---|---|---|
| Contenido multimedia que muestra a personas identificables | Usted lo subió | Elíminelo cuando termine la campaña. Revise toda la biblioteca cada 6 meses |
| DataSets que contienen nombres | Los importó desde una tabla o un CSV | Actualícelos desde el origen, no conserve filas que la pantalla no muestre |
| Capturas de pantalla bajo demanda | Las solicitó en el CMS | Tome una para diagnosticar un fallo y luego elimínela. Nunca cree un archivo de capturas de pantalla |
| Registros de prueba de reproducción | Informes PRO y Enterprise | 12 meses cubren un ciclo de informes anual. Más tiempo requiere un motivo declarado |
| Correspondencia de soporte | Correos electrónicos entre usted y nosotros | Su política habitual de correspondencia comercial |
Esos plazos son sugerencias para discutir internamente, no ajustes de la plataforma. Los clientes de easyCMS no son administradores del CMS, por lo que la retención a nivel de plataforma no es algo que usted configure. Si necesita un plazo concreto documentado para una auditoría, envíe un correo a info@myeasycms.com y pídalo por escrito en lugar de suponerlo.
Paso 6: el DPA, y cuándo se activa una EIPD
Si los datos personales pasan por la plataforma, usted es el responsable del tratamiento y su proveedor de cartelería digital es un encargado del tratamiento que actúa según sus instrucciones. El artículo 28 exige que esa relación conste en un contrato por escrito. Así que sí, necesita un acuerdo de tratamiento de datos (DPA), y lo necesita antes de que entren los datos, no después de su primera auditoría.
Para easyCMS, envíe un correo a info@myeasycms.com y solicite el DPA. Respondemos de lunes a viernes, de 9:00 a 17:00 CET. Nuestra política de privacidad cubre la posición general, y el DPA cubre su tratamiento específico. Incluso si está seguro de que ningún dato personal tocará jamás el sistema, un DPA es papeleo barato y la mayoría de los delegados de protección de datos querrán tener uno archivado.
Una EIPD es un instrumento más exigente, requerido por el artículo 35 cuando el tratamiento pueda entrañar un alto riesgo para las personas. La cartelería digital habitual no alcanza ese umbral. Cuatro factores empujan hacia una EIPD:
- La supervisión sistemática de una zona de acceso público, que es exactamente lo que hace una cámara de recuento facial
- Datos de categoría especial, casi siempre datos de salud, por lo que los despliegues en el sector sanitario merecen su propia revisión
- Interesados vulnerables, incluidos menores, pacientes y, según algunas interpretaciones, empleados
- Tratamiento a gran escala de cualquier dato identificativo
Atención Si un proveedor ofrece añadir «análisis de audiencia» a un proyecto de comercio o de centro educativo como un pequeño extra, trátelo como un proyecto nuevo con su propia evaluación. Cambia el perfil de cumplimiento de toda la instalación, y el coste de hacerlo correctamente suele ser mayor que el del módulo.
Paso 7: la cuestión de la transferencia, y por qué el alojamiento en la UE la elimina
Si su CMS, sus copias de seguridad o un subencargado se encuentran fuera del EEE, se están transfiriendo datos personales a un tercer país. El capítulo V del RGPD exige entonces un mecanismo de transferencia y la documentación correspondiente. No es un escándalo, es una tarea, y miles de organizaciones la realizan correctamente cada día.
Sea justo en esto, no partidista. Un proveedor con sede en EE. UU. que opere una región de la UE correctamente configurada con un mecanismo de transferencia válido puede ser plenamente conforme. «Empresa estadounidense» no es una conclusión en sí misma. Lo que necesita es una respuesta por escrito a tres preguntas: dónde está mi instancia, dónde están sus copias de seguridad y qué subencargados tocan mis datos. No vamos a caracterizar dónde aloja sus datos ningún competidor, porque eso cambia y debe obtenerlo de ellos por escrito.
Lo que hace el alojamiento en la UE es eliminar la cuestión de su expediente. Nuestro CMS funciona en Alemania bajo un acuerdo con una empresa polaca, por lo que no hay transferencia a un tercer país que evaluar ni mecanismo que mantener. Para algunos compradores eso vale muy poco. Para compradores del sector público y sanitario, suele ser la razón por la que la lista corta tiene el aspecto que tiene.
Paso 8: el control de acceso, y el problema de las credenciales compartidas
Este es el hallazgo que vemos con más frecuencia, y no tiene nada que ver con el proveedor.
Un único inicio de sesión, compartido por un equipo de marketing, dos gerentes de tienda, una agencia y quien estuviera de turno cuando había que cambiar la pantalla. La contraseña vive en un hilo de chat. Nadie puede decir quién publicó la lista de precios equivocada el martes pasado, y cuando alguien se va, no se revoca nada porque no hay nada que revocar. El artículo 32 exige medidas técnicas y organizativas apropiadas, y la responsabilidad proactiva exige demostrarlas. Una credencial compartida falla en ambas, en silencio, hasta el día en que importa.
Nuestro límite honesto: usuarios, grupos de usuarios, roles y permisos son una función Enterprise a 1290€ al año. En la cuenta de 49€ y en la cuenta PRO de 299€ hay un único inicio de sesión. Para una sola cafetería o la recepción de un solo colegio, eso es proporcionado. Para una organización multisede donde una docena de personas tocan el contenido, es un problema de gobernanza, y la respuesta es Enterprise, u otro proveedor cuyo plan dé a cada persona su propio inicio de sesión. Compare los niveles en la página de precios y lea primero usuarios y permisos.
Dos límites más, ya que estamos siendo honestos. easyCMS no tiene SSO ni SAML, así que si su política exige el inicio de sesión único para todos los sistemas empresariales, no lo cumplimos, mientras que algunas plataformas más grandes sí. Y no contamos con ninguna certificación SOC 2 ni con el certificado ISO 27001. No vamos a insinuar lo contrario con un lenguaje vago sobre «seguridad de nivel empresarial». Si compras exige un certificado, pida el suyo a cada proveedor de su lista corta y evalúenos con honestidad sobre esa diferencia.
Paso 9: los reproductores en la pared
Las evaluaciones de seguridad suelen detenerse en el CMS y olvidan que hay ordenadores atornillados a la parte trasera de sus pantallas.
Tres hechos sobre los reproductores easyCMS agilizan la mayoría de las revisiones de seguridad. El tráfico entre el reproductor y el CMS circula por una conexión cifrada. Los reproductores obtienen el contenido del CMS y no aceptan conexiones entrantes, por lo que no es necesario abrir ningún puerto entrante ni que ningún reproductor sea accesible desde internet. Y cada pantalla debe estar autorizada en el CMS antes de recibir nada en absoluto. Los detalles están en requisitos de red y licencias y autorización de pantallas.
Lo que queda es físico y organizativo, y depende de usted. Cierre con llave la carcasa si el reproductor está en un pasillo público. No deje un teclado conectado detrás de una pantalla en recepción. Desautorice una pantalla cuando el hardware se retire, se venda o sea robado, en lugar de cuando alguien se acuerde. Y la propia pantalla es un dispositivo de salida en un espacio público: si muestra nombres, todas las personas presentes en la sala reciben esos datos, lo cual es una decisión de diseño más que técnica.
Las preguntas que enviar a cualquier proveedor
Copie esto en un correo. Cualquier proveedor que merezca la pena responderá a todo sin necesidad de una llamada.
- ¿Con qué entidad jurídica contrataríamos, y en qué país está establecida?
- ¿En qué país funciona el CMS, y en qué país se almacenan las copias de seguridad?
- ¿Quiénes son sus subencargados, y dónde se publica esa lista?
- ¿Ofrecen un acuerdo de tratamiento de datos (DPA)? Envíenlo antes de que compremos.
- Si algún dato sale del EEE, ¿en qué mecanismo de transferencia se basan?
- ¿Qué plazos de conservación se aplican a las capturas de pantalla, los registros de reproducción y los datos de monitorización, y pueden indicarlos por escrito?
- ¿Se limitan las capturas de pantalla a la salida de pantalla, o se puede activar alguna cámara o micrófono en el reproductor?
- ¿Está cifrado el tráfico entre el reproductor y el CMS, y hace falta abrir algún puerto entrante en nuestras sedes?
- ¿Podemos crear cuentas de usuario independientes con roles, y a partir de qué nivel de precio?
- ¿Admiten SSO o SAML? Si no es así, díganlo claramente.
- ¿Poseen la certificación ISO 27001, SOC 2 o alguna otra? Envíen el certificado o indiquen que no tienen ninguna.
- ¿Con qué rapidez nos notificarán una violación de datos personales, dado que estamos sujetos a una obligación de 72 horas?
- Si nos vamos, ¿cómo exportamos nuestro contenido y con qué rapidez se eliminan nuestros datos?
Nuestras respuestas a las trece preguntas están en este artículo o a un correo de distancia en info@myeasycms.com. Si un proveedor es lento o impreciso en las preguntas 2, 3 y 11, eso ya le dice algo antes de haber gastado nada.
La versión breve
Decida primero si sus pantallas tratan datos personales, porque la mayoría no lo hace, y la respuesta honesta ahorra semanas. Si es así: consiga el DPA, anote dónde funciona la plataforma, fije plazos de conservación que pueda defender, deje de compartir un único inicio de sesión en toda la organización, y trate las cámaras como un proyecto aparte con su propia evaluación.
Nuestra posición, dicha sin rodeos: empresa europea, alojamiento en la UE en Alemania, tráfico de reproductores cifrado, solo pantallas autorizadas, DPA a petición, ninguna certificación reclamada. Haga las mismas trece preguntas a cada proveedor preseleccionado y compare las respuestas una junto a otra.
Lecturas relacionadas: cartelería digital para el sector sanitario, pantallas de comunicación interna para oficinas y opciones de ayuda y soporte. Nuestra propia posición se expone en seguridad, RGPD y dónde viven sus datos.