Legislación y Seguridad
1. Legislación vigente sobre protección de datos (RGPD y LOPDGDD) #
Introducción a la Protección de Datos #
En el mundo digital actual, la protección de los datos personales es un tema crucial. Tanto empresas como instituciones recopilan y almacenan una gran cantidad de información sobre individuos, desde nombres y direcciones hasta datos financieros y hábitos de navegación. Debido a esto, es fundamental que exista una legislación que proteja la privacidad y los derechos de las personas respecto al uso de sus datos personales.
En España, el marco general está formado por el Reglamento General de Protección de Datos (RGPD) de la Unión Europea y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
LOPDGDD: Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales #
Descripción #
La LOPDGDD adapta el ordenamiento jurídico español al RGPD y completa sus disposiciones en los ámbitos que el reglamento deja a los Estados miembros. La antigua Ley Orgánica 15/1999 (LOPD) quedó derogada, salvo las excepciones transitorias previstas por la propia Ley Orgánica 3/2018.
Aspectos destacados de la LOPDGDD #
- Complemento del RGPD: Concreta en España cuestiones como el tratamiento de datos de personas fallecidas, los derechos digitales y determinadas obligaciones de responsables y encargados.
- Derechos de las personas: Desarrolla el ejercicio de los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad reconocidos por el RGPD.
- Responsabilidad proactiva: Las organizaciones deben identificar una base jurídica para cada tratamiento, evaluar sus riesgos y aplicar medidas adecuadas para proteger los datos.
- Derechos digitales: Reconoce garantías específicas relacionadas con el entorno digital, como la intimidad en el uso de dispositivos digitales y la desconexión digital en el ámbito laboral.
RGPD: Reglamento General de Protección de Datos #
Descripción #
El Reglamento General de Protección de Datos (RGPD) es un reglamento europeo aplicable desde el 25 de mayo de 2018. Se aplica a los tratamientos incluidos en su ámbito territorial, que puede alcanzar a organizaciones establecidas fuera de la Unión Europea cuando ofrecen bienes o servicios a personas que se encuentran en ella o controlan su comportamiento. El RGPD unifica las reglas esenciales y refuerza el control de las personas sobre sus datos.
Principales Puntos del RGPD #
- Alcance territorial amplio: En determinados supuestos, el RGPD también se aplica a organizaciones no establecidas en la Unión Europea.
- Licitud del tratamiento: Todo tratamiento necesita una base jurídica. Cuando esa base es el consentimiento, este debe ser libre, específico, informado e inequívoco, y puede retirarse en cualquier momento.
- Derecho al olvido: Este es un derecho ampliado que permite a los individuos solicitar la eliminación de sus datos personales cuando ya no sean necesarios para los fines para los cuales fueron recogidos, o cuando hayan retirado su consentimiento.
- Portabilidad de datos: Las personas tienen el derecho a recibir sus datos en un formato estructurado, de uso común y legible por máquina, y a transmitirlos a otro responsable del tratamiento sin impedimentos.
- Notificación de brechas de seguridad: Cuando una violación de seguridad pueda suponer un riesgo para los derechos y libertades de las personas, el responsable debe notificarla a la autoridad de control sin dilación indebida y, cuando sea posible, en un máximo de 72 horas. La comunicación a las personas afectadas se exige cuando el riesgo sea alto.
- Sanciones severas: El RGPD impone sanciones muy elevadas para las organizaciones que no cumplan con la normativa, que pueden llegar hasta el 4% de la facturación anual global de la empresa o 20 millones de euros, lo que sea mayor.
Comparación y Conclusión #
El RGPD y la LOPDGDD no son normas alternativas: se aplican de forma complementaria. El RGPD establece el marco europeo y la LOPDGDD lo adapta y desarrolla en España.
2. Principios Básicos de Seguridad en Bases de Datos #
Introducción a la Seguridad en Bases de Datos #
La seguridad en bases de datos es fundamental para proteger la información sensible que se almacena en ellas. Dado que las bases de datos contienen datos críticos para las organizaciones, como información personal de clientes, registros financieros y secretos comerciales, es esencial implementar medidas de seguridad que eviten accesos no autorizados, alteraciones o pérdida de datos. A continuación, exploraremos los principios básicos de seguridad en bases de datos que son esenciales para mantener la integridad y confidencialidad de la información.
. Confidencialidad #
Descripción #
La confidencialidad implica proteger los datos para que solo las personas autorizadas puedan acceder a ellos. Esto es especialmente importante para la información sensible, como datos personales, contraseñas, y registros financieros. Mantener la confidencialidad de los datos asegura que solo aquellos que tienen el derecho de acceder a la información puedan hacerlo.
Medidas de Seguridad #
- Control de acceso: Establecer permisos y roles que definan quién puede ver, modificar o borrar datos. Esto se puede implementar utilizando autenticación (verificación de identidad del usuario) y autorización (determinación de qué acciones puede realizar un usuario autorizado).
- Cifrado de datos: Proteger la información mediante técnicas de cifrado, de modo que incluso si los datos son interceptados, no puedan ser leídos sin la clave de descifrado.

. Integridad #
Descripción #
La integridad se refiere a mantener los datos precisos, completos y sin alteraciones no autorizadas. En una base de datos, es crucial que la información almacenada sea confiable y se mantenga consistente, sin errores introducidos por usuarios malintencionados o por fallos del sistema.
Medidas de Seguridad #
- Restricciones y reglas de integridad: Implementar reglas que aseguren que los datos ingresados cumplen con ciertos criterios (por ejemplo, que los valores numéricos estén dentro de un rango aceptable).
- Copias de seguridad regulares: Realizar backups periódicos para asegurar que, en caso de fallo, los datos puedan ser restaurados a un estado previo.
- Control de transacciones: Utilizar mecanismos de transacciones que aseguren que las operaciones sobre los datos se completen correctamente o se deshagan si ocurre un error, manteniendo así la consistencia de los datos.

. Disponibilidad #
Descripción #
La disponibilidad garantiza que los datos estén accesibles para los usuarios autorizados cuando los necesiten. Esto es crucial para las operaciones de negocios que dependen de un acceso continuo a la información. La falta de disponibilidad de los datos puede resultar en interrupciones significativas para una organización.
Medidas de Seguridad #
- Redundancia y replicación: Distribuir copias de los datos en múltiples servidores o ubicaciones para asegurar que, si uno falla, los datos sigan siendo accesibles desde otro servidor.
- Planes de recuperación ante desastres: Establecer procedimientos para restaurar rápidamente la funcionalidad de la base de datos en caso de un desastre, como un fallo del servidor o un ataque cibernético.
- Monitoreo y detección de intrusiones: Implementar sistemas que supervisen el tráfico de la red y las actividades en la base de datos para detectar y responder rápidamente a posibles amenazas o accesos no autorizados.

. Autenticación y Autorización #
Descripción #
Estos dos conceptos están estrechamente relacionados y son fundamentales para garantizar que solo las personas adecuadas puedan acceder y realizar operaciones en la base de datos.
- Autenticación: Proceso de verificar la identidad de un usuario. Solo los usuarios autenticados pueden acceder a la base de datos.
- Autorización: Determina qué acciones puede realizar un usuario autenticado. No todos los usuarios tienen los mismos privilegios; por ejemplo, algunos pueden solo leer datos, mientras que otros pueden editarlos o eliminarlos.
Medidas de Seguridad #
- Uso de contraseñas seguras: Implementar políticas de contraseñas fuertes y de cambio periódico.
- Autenticación multifactor: Requiere que los usuarios proporcionen dos o más formas de verificación antes de concederles acceso (por ejemplo, una contraseña y un código enviado al teléfono móvil).
- Roles y permisos: Definir roles específicos dentro de la base de datos, cada uno con diferentes niveles de acceso y permisos para garantizar que los usuarios solo puedan realizar las acciones para las que están autorizados.

. Auditoría y Registro #
Descripción #
La auditoría y el registro consisten en llevar un control detallado de todas las actividades que se realizan en la base de datos. Esto incluye quién accedió a la base de datos, qué datos se modificaron, cuándo y cómo se realizaron los cambios. Este registro es crucial para detectar y analizar actividades sospechosas o no autorizadas.
Medidas de Seguridad #
- Registro de eventos: Configurar la base de datos para registrar automáticamente todas las actividades críticas, como intentos de acceso, modificaciones de datos y cambios en la configuración de seguridad.
- Auditorías periódicas: Realizar revisiones regulares de los registros para identificar posibles amenazas, asegurarse de que se cumplan las políticas de seguridad y detectar anomalías.

Resumen del tema
Conceptos clave #
- Marco Legal (RGPD y LOPDGDD): normativas de protección de datos personales que garantizan derechos como acceso, rectificación, supresión (olvido), portabilidad y notificación de brechas en 72 horas.
- Tríada de Seguridad (CID): principios fundamentales: Confidencialidad (solo usuarios autorizados acceden), Integridad (datos exactos y no manipulados) y Disponibilidad (acceso permanente cuando se necesita).
- Autenticación vs. Autorización: autenticar verifica la identidad del usuario; autorizar define qué permisos y operaciones puede ejecutar.
- Auditoría y Registro: trazabilidad de accesos y modificaciones para detectar amenazas y asegurar el cumplimiento normativo.
Qué debes recordar #
La seguridad en bases de datos protege los activos de información mediante la confidencialidad, integridad y disponibilidad, garantizando siempre el estricto cumplimiento del RGPD.