Fax y RGPD
Lo que el reglamento exige y lo que no dice en ninguna parte.
El RGPD ni prohíbe el fax ni lo autoriza: no habla de canales, habla de riesgos. Enviar un documento con datos personales es un tratamiento, sea cual sea el medio, y las obligaciones son las mismas que para un correo electrónico: minimizar lo que se transmite, proteger la transmisión de forma proporcionada al riesgo y saber reaccionar cuando algo acaba en el sitio equivocado. La particularidad del fax es simplemente que el cifrado no está disponible, lo que traslada el esfuerzo a las medidas organizativas.
Cuatro puntos que resuelven lo esencial
Ninguno es específico del fax, y eso es precisamente lo primero que hay que entender.
Enviar un fax es un tratamiento
Transmitir datos personales es una operación de tratamiento según el reglamento, igual que recogerlos o conservarlos. La elección del canal no saca la operación del ámbito de aplicación: solo cambia qué medidas la hacen aceptable.
El reglamento no clasifica los canales
En ninguna parte encontrará una lista de medios permitidos o prohibidos. El texto exige medidas «apropiadas al riesgo», lo que significa que la valoración depende de la sensibilidad de los datos, del volumen y de las consecuencias de una divulgación, no de una etiqueta puesta sobre la tecnología.
La minimización se aplica a la propia página
El principio de minimización afecta a los datos que transmite, no solo a los que conserva. Una página con un número de seguridad social completo donde bastaba una inicial y una referencia de expediente es excesiva, aunque la transmisión salga perfecta.
Un destinatario fuera del Espacio Económico Europeo es una transferencia
Enviar un fax a un tercer país queda sujeto a las normas sobre transferencias internacionales, exactamente igual que un envío electrónico. Que el dato viaje por una línea telefónica no cambia nada.
La falta de cifrado y lo que implica
El reglamento exige medidas técnicas y organizativas apropiadas, y cita el cifrado entre los ejemplos, como ejemplo y no como obligación general. En un fax la cuestión está zanjada de antemano: el protocolo no lo prevé y el último tramo hasta el aparato circula en claro por la red telefónica. Ningún proveedor puede remediarlo.
Eso no vuelve el fax no conforme; traslada el esfuerzo. Lo que queda disponible son las medidas organizativas: comprobar el número siguiendo un procedimiento escrito en lugar de de memoria, avisar al destinatario para que la página no se quede en un aparato accesible, reducir lo que figura en la página y conservar el informe de transmisión como prueba de qué salió y adónde. Son esas medidas las que documentan su valoración del riesgo.
El razonamiento inverso vale igual: si los datos son tan sensibles que solo serviría un canal cifrado y autenticado, y el destinatario acepta alguno, entonces el fax no es la elección adecuada, aunque nadie se lo prohíba.
El fax enviado al número equivocado
Es el escenario RGPD más frecuente del fax, y aquel donde cuentan los reflejos. Una divulgación a un tercero no autorizado es una violación de datos personales, aunque no haya intención y aunque el receptor actúe de buena fe.
Documentar, en todos los casos
El reglamento obliga a registrar internamente toda violación —los hechos, los efectos y las medidas adoptadas— con independencia de si debe notificarse. Ese registro es lo primero que pide la autoridad de control.
Evaluar el riesgo para las personas
El criterio no es la gravedad del error sino el riesgo para los afectados: qué datos, cuántas personas, qué consecuencias posibles y quién recibió realmente la página.
Notificar a la autoridad en 72 horas si hay riesgo
La notificación a la autoridad de control se hace sin dilación indebida y, de ser posible, en las 72 horas siguientes a tener conocimiento de la violación, salvo que sea improbable que entrañe un riesgo para los derechos y libertades de las personas.
Informar a las personas si el riesgo es alto
Cuando sea probable que la violación entrañe un riesgo alto, hay que informar también a los afectados, en términos claros y con las medidas que pueden tomar.
Lo que una organización puede implantar
- Un procedimiento de verificación del número
- Por escrito, y aplicado por alguien distinto de quien marca cuando el envío es sensible. Es la medida que ataca la causa más frecuente de las violaciones ligadas al fax.
- Una portada estándar
- Con el destinatario nombrado y una indicación de cómo actuar en caso de recepción por error. No obliga a nadie, pero se lee y limita la lectura accidental del resto.
- Un punto de recepción vigilado
- Un aparato de fax en una zona de acceso restringido en vez de en un pasillo. En el lado receptor, es la medida que más cambia las cosas.
- Borrado de los aparatos
- Las multifunción conservan páginas en memoria e imprimen un registro. Prevea el borrado antes de cualquier reventa, reparación o desecho.
- El tratamiento inscrito en el registro
- Si el envío de faxes forma parte de sus procesos habituales, figura en el registro de actividades de tratamiento como cualquier otro flujo, con su finalidad, sus destinatarios y su plazo de conservación.
Preguntas frecuentes
- ¿El RGPD prohíbe enviar datos de salud por fax?
- No, ninguna disposición lo prohíbe. Los datos de salud sí pertenecen a las categorías especiales, cuyo tratamiento está sujeto a condiciones más estrictas y cuya divulgación entraña un riesgo mayor: el listón de las medidas de acompañamiento sube, y a menudo el destinatario es la propia institución que impone ese canal. Lo que su organización puede hacer se decide con su delegado de protección de datos.
- ¿Un fax enviado al número equivocado es una violación de datos?
- Sí, en cuanto contiene datos personales: es una divulgación no autorizada. Debe registrarse internamente en todos los casos, notificarse a la autoridad de control si hay riesgo para las personas y comunicarse a los afectados si ese riesgo es alto.
- ¿Hace falta un contrato con el servicio de fax en línea que utilizo?
- Cuando un proveedor trata datos personales por cuenta de usted, la relación queda sujeta a las normas aplicables a los encargados del tratamiento y exige un marco contractual. Es un punto que conviene verificar con el servicio que utilice antes de convertirlo en herramienta profesional habitual.
- ¿Qué conserva MondialFax de mis envíos?
- El documento se elimina de nuestros servidores una vez terminada la transmisión: no se archiva, ni se indexa, ni se analiza. El servicio no pide registro alguno, así que no existe un área personal que reúna sus envíos anteriores. Lo que queda tras el envío está en manos del destinatario, fuera de nuestro alcance.
Para saber más
Las páginas más útiles para continuar con el envío de tu fax.
- Qué está protegido, qué no lo está y qué puede hacer usted.
- Siete criterios, tres canales y la pregunta que de verdad decide.
- Qué hace falta para recibir un fax hoy, cuánto cuesta y por qué MondialFax no lo hace.
- Envía tus faxes gratis a siete países cubiertos por nuestros enlaces directos con operadores. Busca un destino para conocer su prefijo y su formato de número.