El vídeo corporal es una herramienta poderosa: protege al personal, proporciona pruebas fiables y refuerza la confianza. Pero sin una política clara, puede convertirse en una responsabilidad. Este blog describe los pasos prácticos para garantizar el cumplimiento del GDPR y más allá.
Paso 0: Establecer tu base jurídica y la transparencia
Según el GDPR, tus motivos legales pueden incluir:
- Obligación legal o deber estatutario: por ejemplo, en el cumplimiento de la ley o de la normativa.
- Intereses legí timos, como proteger al personal o evitar robos (requiere una Evaluación de Intereses Legítimos).
- Intereses vitales: salvaguardar a las personas en situaciones de emergencia.
El consentimiento no suele ser práctico. Es esencial la transparencia mediante la señalización, las sesiones informativas y los avisos de privacidad.
Paso 1: Define tu marco jurídico
Aclara:
- Períodos de conservación mínimos/máximos
- Obligaciones sectoriales
- Quién puede autorizar la conservación ampliada
Realiza y revisa una DPIA que documente las salvaguardas: programas de borrado, controles de acceso, redacción, respuesta ante infracciones y participación de las partes interesadas.
Paso 2: Establece periodos de retención que se ajusten a la realidad
- Rodaje rutinario: 14-30 días
- Metraje relacionado con el incidente: 6-12 meses
- Material probatorio: Hasta que concluyan todos los procedimientos
Aplica reglas de borrado automatizadas para reducir los errores humanos.
Paso 3: Controlar el acceso y preservar la cadena de custodia
- Control de acceso basado en roles (RBAC): Limita el acceso en función de la función y la finalidad
- Registros de auditoría: Seguimiento de la visualización, edición y exportación
- Cadena de custodia: Mantén la autenticidad con registros y hashes
- Cifrado: Proteger en tránsito y en reposo
Paso 4: Crear un flujo de trabajo de redacción
- Difuminar/enmascarar caras, placas, direcciones
- Silenciar audio sensible
- Registra todas las redacciones
Esto es fundamental para el cumplimiento del GDPR, especialmente el artículo 15(4).
Paso 5: Abordar los derechos de las personas y la responsabilidad
- Derecho de acceso: Responder en 1 mes (2 para complejo)
- Derecho de supresión: Puede aplicarse en casos específicos
- Derecho de oposición: Debe evaluarse caso por caso
Nombrar un RPD o funcionario responsable. Forma al personal. Implica a las partes interesadas.
Paso 6: Tramitadores y transferencias internacionales
Firma contratos de encargado del tratamiento conformes con el artículo 28 del RGPD e incluye a los subencargados del tratamiento y los derechos de auditoría. Para las transferencias fuera del EEE, utiliza Cláusulas Contractuales Tipo (CCT) y realiza evaluaciones de riesgos.
Paso 7: Revisar, auditar y documentar
Revisa periódicamente tu política para que refleje las nuevas leyes, la tecnología y las lecciones operativas. Incluye protocolos de infracción y documentación para la rendición de cuentas.
Convertir las cámaras corporales en una herramienta de confianza y cumplimiento
Una política clara garantiza el uso legal, el manejo seguro y la confianza del público. ZEPCAM proporciona sistemas seguros y conformes a la normativa, así como asesoramiento experto para ayudarte en cada paso del camino.
📌 Preguntas frecuentes (FAQ)
- 1. ¿Cuánto tiempo se puede conservar el vídeo corporal?
- Según el GDPR, sólo el tiempo necesario. Las grabaciones rutinarias suelen eliminarse a los 14-30 días; el material probatorio se conserva hasta que finalizan los procesos legales.
- 2. ¿Qué es una cadena de custodia?
- Es un rastro documentado que muestra cómo se manejan las grabaciones, incluyendo marcas de tiempo, registros de acceso y hashes para verificar la autenticidad.
- 3. ¿Cómo deben gestionarse las solicitudes de acceso del sujeto?
- Las organizaciones deben responder en el plazo de un mes (o dos en casos complejos), redactando los datos de terceros antes de su divulgación.
- 4. ¿Qué ocurre en caso de violación de datos?
- Una violación debe ser evaluada y registrada. Si supone un alto riesgo, notifícalo a las autoridades en un plazo de 72 horas e informa a las personas afectadas.
- 5. ¿Qué medidas de seguridad son necesarias?
- El cifrado (en tránsito y en reposo), el RBAC, los controles de exportación, el hashing para la verificación y las pruebas periódicas son buenas prácticas.
