Este artículo proporciona una descripción general de las acciones iniciales y en curso de Brevo para garantizar nuestro cumplimiento con el RGPD como su procesador de datos, así como nuestros esfuerzos para apoyar a nuestros usuarios en el cumplimiento de la regulación como controladores de datos.
Estas iniciativas se centran en cinco áreas clave que se detallan a continuación:
- Características clave
- Seguridad
- Gestión de socios y procesadores
- Documentacion legal
- Organización
La adaptación de las características clave
Brevo identificó los puntos clave del RGPD a cumplir al colaborar con un grupo de nuestros usuarios, gerentes de cuentas, encargados de producto, equipo técnico y nuestro asesor legal.
El deber de dar información en un contexto de corresponsabilidad
Varios recursos informativos están disponibles en nuestro sitio web y blog con respecto a los derechos de los mercadólogos de correo electrónico bajo el RGPD y las mejores prácticas que pueden implementarse para cumplir con la ley.
Esta información está presente en la plataforma para ayudar a los usuarios cumplir con la ley en el uso de nuestra plataforma:
- La importación de contactos
- La creación de un formulario de recopilación para obtener el consentimiento de los contactos
- La creación de campañas de correo electrónico y el envío a los suscriptores
Se ha agregado además una sección específica sobre el RGPD en el centro de ayuda y regularmente organizamos seminarios web informativos sobre el tema.
El derecho de rectificación, olvido y portabilidad
Hace algunos años ya era posible ejercer el derecho a la rectificación, el olvido y la portabilidad de datos. Por lo tanto, no hemos necesitado de ningún cambio a este nivel. Sin embargo, como indicábamos anteriormente, hemos detallado los procedimientos para ejercer estos derechos en varios apartados dentro de nuestra web.
Gestión del formulario de suscripción al newsletter
Se ha prestado especial atención a los formularios de inscripción porque son una parte integral para los usuarios y el poder cumplir con la regulación.
Ahora es posible administrar las preferencias del suscriptor al agregarlos a listas específicas en función de sus elecciones al momento de registrarse. También ofrecemos a los usuarios la posibilidad de agregar una nota en la parte inferior de las formas de suscripción que les permite tener acceso a la política de privacidad de la marca.
Disponibilidad de la prueba de consentimiento
Una vez que el contacto ha dado sus datos, la prueba del consentimiento del contacto estará completamente disponible en su ficha de contacto.
Cada perfil especificará el momento exacto de su registro y el ID de la forma que utilizó para suscribirse. Esta información será exportable para proporcionar a nuestros usuarios una prueba de consentimiento si fuese necesario.
Una extensa revisión de seguridad
Algo tan sensible como la seguridad de los datos siempre ha sido nuestra prioridad. El RGPD nos ha permitido ir un paso más allá: garantizar la seguridad hermética de las transferencias de datos y el almacenamiento, así como mejorar la supervisión, el control y el acceso seguro a los datos.
Instalación de sistemas de archivo de datos y rastreabilidad
La prevención de fugas de datos requiere un control preciso del procesamiento de datos que ocurre en nuestra plataforma.
Hemos implementado la rastreabilidad de todos los procesamientos de datos que se llevan a cabo en nuestra plataforma, gracias a un sistema de seguimiento e identificación de registros.
Además, buscamos optimizar la protección los datos archivados de nuestros clientes. Esta información está alojada en bases de datos separadas y los datos personales están encriptados.
Estos archivos están guardados solo por razones legales. Una vez que se acaba el tiempo de retención de datos, estos se eliminan al final del período.
La gestión de nuestros socios y subcontratistas
Con el RGPD se resalta la importancia de la corresponsabilidad: de ahora en adelante, todas las partes interesadas son responsables del tratamiento de los datos, ya sea el controlador (la parte que determina los propósitos del procesamiento de datos), o los procesadores dentro de toda la cadena, todos tienen una parte de responsabilidad ya que el procesamiento tiene efectos en los datos personales.
Con esta doble función, de controlador y procesador, Brevo requiere garantizar el cumplimiento de ambas partes.
Como procesador, hemos establecido los medios para garantizar el cumplimiento del RGPD en toda nuestra cadena de procesamiento de datos con todos nuestros proveedores de software asociados.
Como controlador, también debemos garantizar el cumplimiento de las nuevas reglamentaciones por parte de de nuestros propios proveedores o procesadores de información. Por lo tanto, contactamos a cada uno de nuestros proveedores con preguntas específicas sobre su propio procesamiento de datos. Esto nos permitió aseguramos de que sus procesos de procesamiento de datos estuvieran en línea con el RGPD y con los compromisos que tenemos para con nuestros clientes.
Tuvimos que tomar la decisión de dejar de trabajar con determinados proveedores ya que no tenían respuestas satisfactorias a nuestras preguntas.
Cuando las respuestas fueron satisfactorias, contractualizamos estos requerimientos mediante DPAs (Acuerdo de procesamiento de datos).
El DPA es un documento que especifica el tipo y los métodos del procesamiento de datos llevado a cabo por el proveedor en nombre de Brevo, lo que permite garantizar un marco regulatorio y una rastreabilidad de los datos.
Para nuestros proveedores domiciliados en los Estados Unidos, también verificamos su certificación de Escudo de privacidad, una condición necesaria para el procesamiento de datos de ciudadanos europeos.
Documentación legal
Por supuesto, hemos adaptado nuestra documentación legal, en particular los Términos Generales y Condiciones de uso de los servicios de Brevo y la Política de privacidad, ambos disponibles en la web.
Se ha redactado una cláusula de subcontratación y es contigua a los Términos de Uso, con el fin de especificar el rol y las responsabilidades de Brevo frente a sus usuarios como un tercero en la prestación de servicios.
Las implicaciones del RGPD sobre la organización interna de Brevo
El RGPD también nos animó a optimizar nuestra organización interna y poner en práctica dentro de nuestra empresa las mejores prácticas y procesamientos que apoyen los principios fundamentales de la regulación.
Capacitación del personal
Los roles de algunos empleados de Brevo requiere acceso privilegiado a ciertos datos personales.
Este es el caso, por ejemplo, de los ejecutivos de cuentas, que necesitan acceder a ciertos elementos de las cuentas de sus clientes para responder sus preguntas.
Comenzamos por profundizar la cláusula de confidencialidad de los contratos de los empleados y hemos organizado sesiones de capacitación.
La capacitación incluye un repaso general de las reglas del RGPD, así como cursos de capacitación especializados diseñados para enriquecer la capacitación inicial para los equipos específicos que se ocupan de datos confidenciales de manera regular.
Esto provee a todo el personal de la compañía un conocimiento claro de sus obligaciones bajo las nuevas regulaciones.
Establecimiento de procedimientos y controles internos
Para garantizar el cumplimiento de las medidas, se han revisado los procedimientos internos, especialmente en lo que respecta a la gestión del acceso del personal, la gestión de las solicitudes de los interesados respecto a sus derechos y la gestión de la conservación y la eliminación de los datos.
Se estableció un plan de control para verificar regularmente la correcta aplicación de los procedimientos implementados y la actualización de la documentación.
Nombramiento de personas a cargo para garantizar el cumplimiento
La implementación del cumplimiento de las medidas ha sido gestionado por nuestro Director de Operaciones. Paralelamente, nuestro DPO (Data Protection Officer) es responsable de garantizar el cumplimiento continuo de Brevo con el RGPD a lo largo del tiempo.
Corresponde al OPD monitorear regularmente la aplicación de los diferentes aspectos de la regulación y garantizar el cumplimiento de los principios fundamentales del RGPD, particularmente el principio de “Privacidad de Diseño”, que se refiere al cumplimiento de un procedimiento de procesamiento de datos antes de que sea implementado.
Nuestro OPD será asistido por un SecOps para los aspectos relacionados con la seguridad y rastreabilidad de datos. Nuestro OPD puede ser contactado directamente en dpo@brevo.com.
Estatus actual y próximos pasos
El cumplimiento del RGPD, en realidad nunca termina. Es un proceso continuo que requiere comprobar regularmente que los principios de la ley se respeten internamente, así como continuar evaluando y pasar cada nuevo procesamiento de datos bajo el microscopio del criterio de “privacidad de diseño”.
Brevo se enorgullece de haber completado la primera parte del reto. Continuaremos manteniendo este cumplimiento, y seguir siendo un proveedor de software confiable para nuestros clientes.
Al tomar estas medidas regulatorias, Brevo ha tenido varios beneficios, como:
- Reunir a toda nuestra organización en torno a un objetivo común y colaborar en diferentes equipos para lograrlo
- Implementar procedimientos aún más rigurosos en torno a nuestra gestión y procesamiento de datos para continuar mejorando nuestra seguridad
- Lograr un cumplimiento rápido a través del apoyo de socios externos
- Realizar una evaluación innovadora de la seguridad de nuestra red e implementar las medidas correctivas necesarias
- Reforzar el vínculo entre Brevo y nuestros usuarios al proporcionar las herramientas necesarias para el cumplimiento de GDPR en nuestra plataforma.
Brevo es una organización con cerca de 150 personas, y todos estamos comprometidos en asegurar la seguridad y confidencialidad de los datos personales que se nos encomienden. Tomamos esta responsabilidad seriamente como parte de nuestra misión de proveer una plataforma de marketing digital todo en uno para pequeñas y medianas empresas.
🤔 ¿Tiene alguna duda?
Si tiene alguna pregunta, no dude en ponerse en contacto con nuestro equipo de asistencia mediante la creación de un ticket desde su cuenta. Si todavía no tiene una cuenta, puede ponerse en contacto con nosotros aquí.