{"id":13732,"date":"2020-12-23T12:48:41","date_gmt":"2020-12-23T12:48:41","guid":{"rendered":"https:\/\/normativamunicipal.com\/uncategorized\/proteccion-de-datos-navarra\/"},"modified":"2020-12-23T12:48:41","modified_gmt":"2020-12-23T12:48:41","slug":"proteccion-de-datos-navarra","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=13732","title":{"rendered":"Protecci\u00f3n de datos NAVARRA"},"content":{"rendered":"<p style=\"text-align: justify;\"><strong>DECRETO FORAL 20\/2019, de 6 de marzo, por el que se aprueba la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.<\/strong><\/p>\n<p style=\"text-align: justify;\"><!--more-->[sc name=\u00bbsecretario\u00bb ]<br \/>\nPRE\u00c1MBULO<br \/>\nEl Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento General de Protecci\u00f3n de Datos), en adelante RGPD, de plena aplicaci\u00f3n a partir del 25 de mayo de 2018, establece en su art\u00edculo 24, dentro de las obligaciones generales del responsable del tratamiento de datos personales, que, teniendo en cuenta la naturaleza, el \u00e1mbito, el contexto y los fines del tratamiento, as\u00ed como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas f\u00edsicas, el responsable del tratamiento aplicar\u00e1 medidas t\u00e9cnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el citado reglamento. As\u00ed mismo, dispone que dichas medidas se revisar\u00e1n y actualizar\u00e1n cuando sea necesario y que, cuando sean proporcionadas en relaci\u00f3n con las actividades de tratamiento, entre dichas medidas se incluir\u00e1 la aplicaci\u00f3n por parte del responsable del tratamiento, de las oportunas pol\u00edticas de protecci\u00f3n de datos.<br \/>\nEn el mismo sentido, el art\u00edculo 28 de la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, en adelante LOPDyGDD, referido a las obligaciones generales del responsable y encargado del tratamiento, establece que dichos responsables y encargados, teniendo en cuenta los elementos enumerados en los art\u00edculos 24 y 25 del RGPD, determinar\u00e1n las medidas t\u00e9cnicas y organizativas apropiadas que deben aplicar a fin de garantizar y acreditar que el tratamiento es conforme con el citado reglamento, con la LOPDyGDD, sus normas de desarrollo y la legislaci\u00f3n sectorial aplicable.<br \/>\nPor su parte, el art\u00edculo 13 de la Ley 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas, relativo a los derechos de las personas en sus relaciones con las Administraciones P\u00fablicas, contempla expresamente el derecho a la protecci\u00f3n de datos personales y, en particular, a la seguridad y confidencialidad de los datos que figuren en los ficheros, sistemas y aplicaciones de las Administraciones P\u00fablicas.<br \/>\nLa Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, establece que las Administraciones P\u00fablicas se relacionar\u00e1n entre s\u00ed y con sus \u00f3rganos, organismos p\u00fablicos y entidades vinculados o dependientes a trav\u00e9s de medios electr\u00f3nicos. Dichos medios deben asegurar la interoperabilidad y seguridad de los sistemas y soluciones adoptadas, garantizar\u00e1n la protecci\u00f3n de los datos personales y facilitar\u00e1n preferentemente la prestaci\u00f3n conjunta de servicios a las personas interesadas. En este sentido, el art\u00edculo 156 de la citada Ley 40\/2015, de 1 de octubre, dispone que el Esquema Nacional de Seguridad tiene por objeto establecer la pol\u00edtica de seguridad en la utilizaci\u00f3n de los medios electr\u00f3nicos en el \u00e1mbito del sector p\u00fablico, y est\u00e1 constituido por los principios b\u00e1sicos y requisitos m\u00ednimos que garanticen adecuadamente la seguridad de la informaci\u00f3n tratada.<br \/>\nEl Real Decreto 3\/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, en adelante ENS, tiene por objeto determinar la pol\u00edtica de seguridad de la informaci\u00f3n en la utilizaci\u00f3n de los medios electr\u00f3nicos por las Administraciones P\u00fablicas, por los ciudadanas y ciudadanos en sus relaciones con dichas Administraciones P\u00fablicas y por las Administraciones P\u00fablicas cuando se relacionen entre s\u00ed.<br \/>\nEl art\u00edculo 11 del citado Real Decreto 3\/2010, de 8 de enero, exige que todos los \u00f3rganos superiores de las Administraciones P\u00fablicas dispongan formalmente de su pol\u00edtica de seguridad, que se aprobar\u00e1 por la persona titular del \u00f3rgano superior correspondiente. Esta pol\u00edtica de seguridad se establecer\u00e1 con base en los principios b\u00e1sicos recogidos en el cap\u00edtulo II de la propia norma (seguridad integral, gesti\u00f3n de riesgos, prevenci\u00f3n, reacci\u00f3n y recuperaci\u00f3n, l\u00edneas de defensa, reevaluaci\u00f3n peri\u00f3dica, y funci\u00f3n diferenciada) y se desarrollar\u00e1 aplicando los requisitos m\u00ednimos consignados en el ya mencionado art\u00edculo 11.1.<br \/>\nA su vez, la plena aplicaci\u00f3n del RGPD a partir del 25 de mayo de 2018 exige que la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos adopten una pol\u00edtica de protecci\u00f3n de datos a fin de garantizar y poder demostrar que los tratamientos que llevan a cabo son conformes al citado reglamento.<br \/>\nSiendo obligaciones legales de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, tanto la aprobaci\u00f3n de una pol\u00edtica de seguridad de la informaci\u00f3n como la de una pol\u00edtica de protecci\u00f3n de datos, se considera conveniente adoptar una pol\u00edtica conjunta de protecci\u00f3n de datos y seguridad de la informaci\u00f3n, dada la \u00edntima conexi\u00f3n entre ambas materias. Esta pol\u00edtica com\u00fan ha de permitir recoger y delimitar con claridad las responsabilidades y funciones tanto en materia de protecci\u00f3n de datos como de seguridad de la informaci\u00f3n, de forma que se aborden tanto las cuestiones comunes a ambos \u00e1mbitos como aquellas que resultan propias de cada uno de ellos; ha de ser aplicable a todos los sistemas de informaci\u00f3n y a todas las unidades que integren la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos y a todo el personal con acceso a la informaci\u00f3n de la que sean responsables la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, con independencia de su destino, condici\u00f3n laboral o relaci\u00f3n por la que se acceda a la informaci\u00f3n. Al ser un marco general de referencia, \u00e9ste podr\u00e1 ser complementado por pol\u00edticas espec\u00edficas que contemplen la naturaleza y caracter\u00edsticas propias de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.<br \/>\nAs\u00ed pues, la pol\u00edtica de protecci\u00f3n de datos y de seguridad de la informaci\u00f3n es el documento base mediante el cual se define el marco de referencia que permite la gesti\u00f3n de la protecci\u00f3n de datos y de la seguridad de la informaci\u00f3n en el contexto de las actividades de tratamiento con datos personales y los sistemas de informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos. En este marco general se delimitan las diferentes responsabilidades y roles necesarios para definirla, implantarla y gestionarla, roles que se integrar\u00e1n en la estructura org\u00e1nica existente. La protecci\u00f3n de datos y la seguridad de la informaci\u00f3n deben contar con el compromiso y apoyo de todos los niveles directivos de forma que pueda estar coordinada e integrada con el resto de iniciativas estrat\u00e9gicas de la Administraci\u00f3n de la Comunidad Foral de Navarra y de sus organismos p\u00fablicos para conformar un todo coherente y eficaz.<br \/>\nEn su virtud, a propuesta de la Consejera de Presidencia, Funci\u00f3n P\u00fablica, Interior y Justicia, y de conformidad con la decisi\u00f3n adoptada por el Gobierno de Navarra en sesi\u00f3n celebrada el d\u00eda seis de marzo de dos mil diecinueve,<br \/>\nDECRETO:<br \/>\nArt\u00edculo 1. Objeto y \u00e1mbito de aplicaci\u00f3n.<br \/>\n1. La pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos (PPDSI) es el conjunto de medidas t\u00e9cnicas y organizativas apropiadas para garantizar el cumplimiento de la normativa aplicable al tratamiento de los datos personales, e incluye, as\u00ed mismo, los principios b\u00e1sicos y requisitos m\u00ednimos que permitan una protecci\u00f3n adecuada de la informaci\u00f3n que se gestiona en el \u00e1mbito de la Administraci\u00f3n de la Comunidad Foral de Navarra y de sus organismos p\u00fablicos.<br \/>\n2. La PPDSI ser\u00e1 de aplicaci\u00f3n a todos los sistemas de informaci\u00f3n y a todas las actividades de tratamiento de datos personales de los que sean responsables la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.<br \/>\n3. La PPDSI ser\u00e1 de obligado cumplimiento para todas las unidades que conforman la estructura de la Administraci\u00f3n de la Comunidad Foral de Navarra y de sus organismos p\u00fablicos y para todo el personal con acceso a la informaci\u00f3n de la que es responsable aquella, con independencia de su destino, condici\u00f3n laboral o relaci\u00f3n por la que se accede a la informaci\u00f3n.<br \/>\n4. En el \u00e1mbito de aplicaci\u00f3n material del RGPD y el ENS, la presente PPDSI afectar\u00e1 a la informaci\u00f3n tratada por cualquier medio con independencia del soporte, que gestiona la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos en el ejercicio de sus competencias.<br \/>\nArt\u00edculo 2. Principios de protecci\u00f3n de datos y seguridad de la informaci\u00f3n.<br \/>\nLa Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos tratar\u00e1n la informaci\u00f3n y los datos personales conforme a los siguientes principios de protecci\u00f3n de datos y seguridad de la informaci\u00f3n:<br \/>\n1) Licitud, lealtad y transparencia: los datos personales ser\u00e1n tratados de manera l\u00edcita, leal y transparente en relaci\u00f3n con la persona interesada.<br \/>\n2) Legitimaci\u00f3n en el tratamiento de datos personales: solo se tratar\u00e1n los datos personales cuando dicho tratamiento se encuentre amparado en alguna de las causas de legitimaci\u00f3n establecidas en los art\u00edculos 6 y 9 del RGPD.<br \/>\n3) Limitaci\u00f3n de la finalidad: los datos personales ser\u00e1n tratados para el cumplimiento de fines determinados, expl\u00edcitos y leg\u00edtimos, y no ser\u00e1n tratados ulteriormente de manera incompatible con dichos fines.<br \/>\n4) Minimizaci\u00f3n de datos: los datos personales ser\u00e1n adecuados, pertinentes y limitados a lo necesario en relaci\u00f3n con los fines para los que son tratados.<br \/>\n5) Exactitud: los datos personales ser\u00e1n exactos y, si fuera necesario, actualizados; se adoptar\u00e1n todas las medidas razonables para que se supriman o rectifiquen sin dilaci\u00f3n los datos personales que sean inexactos con respecto a los fines para los que se tratan.<br \/>\n6) Limitaci\u00f3n del plazo de conservaci\u00f3n: los datos personales ser\u00e1n mantenidos de forma que se permita la identificaci\u00f3n de las personas interesadas durante no m\u00e1s tiempo del necesario para los fines que justificaron su tratamiento.<br \/>\n7) Integridad y confidencialidad: los datos personales ser\u00e1n tratados de tal manera que se garantice su seguridad, incluida la protecci\u00f3n contra el tratamiento no autorizado o il\u00edcito y contra su p\u00e9rdida, destrucci\u00f3n o da\u00f1o accidental, mediante la aplicaci\u00f3n de medidas t\u00e9cnicas u organizativas apropiadas. Quienes intervengan en el tratamiento de los datos estar\u00e1n sujetos al deber de secreto incluso despu\u00e9s de haber concluido la relaci\u00f3n que justificaba su intervenci\u00f3n.<br \/>\n8) Responsabilidad proactiva: la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos ser\u00e1n responsables del cumplimiento de los principios anteriormente se\u00f1alados y adoptar\u00e1n las medidas t\u00e9cnicas y organizativas que le permitan estar en condiciones de demostrar dicho cumplimiento.<br \/>\n9) Atenci\u00f3n de los derechos de las personas afectadas: se adoptar\u00e1n medidas en la organizaci\u00f3n que garanticen el adecuado ejercicio por las personas afectadas, cuando proceda, de los derechos de acceso, rectificaci\u00f3n, supresi\u00f3n, oposici\u00f3n, limitaci\u00f3n del tratamiento y portabilidad respecto de sus datos personales.<br \/>\n10) Alcance estrat\u00e9gico: la protecci\u00f3n de datos y la seguridad de la informaci\u00f3n debe contar con el compromiso y apoyo de todos los niveles directivos de forma que pueda estar coordinada e integrada con el resto de iniciativas estrat\u00e9gicas de la Administraci\u00f3n de la Comunidad Foral de Navarra y de sus organismos p\u00fablicos para conformar un todo coherente y eficaz.<br \/>\n11) Responsabilidad diferenciada: en los sistemas de informaci\u00f3n responsabilidad de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos se observar\u00e1 el principio de responsabilidad diferenciada de forma que se delimiten las diferentes responsabilidades y roles:<br \/>\na) Responsable del tratamiento: la persona que determina los fines y medios del tratamiento.<br \/>\nb) Encargado del tratamiento: la persona que trata datos personales por cuenta del responsable del tratamiento seg\u00fan sus requerimientos.<br \/>\nc) Delegada o delegado de protecci\u00f3n de datos: la persona que informa y asesora al responsable del tratamiento de las obligaciones en materia de cumplimiento del RGPD.<br \/>\nd) Responsable de la informaci\u00f3n: la persona que determina los requisitos de seguridad de la informaci\u00f3n tratada.<br \/>\ne) Responsable del servicio: la persona que determina los requisitos funcionales y de seguridad de los servicios prestados a partir de la informaci\u00f3n.<br \/>\nf) Responsable de seguridad de la informaci\u00f3n: la persona que determina las decisiones para satisfacer los requisitos de seguridad.<br \/>\ng) Responsable del sistema: la persona que tiene la responsabilidad sobre los requisitos no funcionales y de dise\u00f1o, construcci\u00f3n, operaci\u00f3n y soporte de los sistemas de informaci\u00f3n utilizados en la prestaci\u00f3n de los servicios.<br \/>\n12) Seguridad integral: la seguridad tender\u00e1 a la preservaci\u00f3n de la confidencialidad, la integridad y la disponibilidad de la informaci\u00f3n, debiendo, adem\u00e1s, abarcar otras propiedades, como la autenticidad, la responsabilidad, la fiabilidad y el no repudio. La seguridad se entiende como un proceso integral constituido por todos los elementos t\u00e9cnicos, humanos, materiales y organizativos, relacionados con el sistema, evitando, salvo casos de urgencia o necesidad, cualquier actuaci\u00f3n puntual o tratamiento coyuntural.<br \/>\n13) Gesti\u00f3n de riesgos: la gesti\u00f3n del riesgo es el conjunto de actividades coordinadas que se desarrollan para identificar los riesgos y el impacto o consecuencias sobre un activo, cuando una amenaza se materializa y puede afectar al tratamiento de los datos o de la informaci\u00f3n debido a la existencia de una debilidad o vulnerabilidad del sistema, tanto de protecci\u00f3n de datos como de gesti\u00f3n de la informaci\u00f3n. El an\u00e1lisis y gesti\u00f3n de riesgos son parte esencial del proceso de protecci\u00f3n de datos y de seguridad de la informaci\u00f3n, de forma que permita el mantenimiento de un entorno controlado, minimizando los riesgos hasta niveles aceptables. La reducci\u00f3n de estos niveles se realizar\u00e1 mediante el despliegue de medidas de seguridad organizativas y t\u00e9cnicas, que establecer\u00e1 un equilibrio entre la naturaleza de los datos y los tratamientos, el impacto y la probabilidad de los riesgos a los que est\u00e9n expuestos y la eficacia y el coste de las medidas de seguridad. Al evaluar el riesgo, la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos tendr\u00e1n en cuenta los riesgos que se derivan para los derechos de las personas con respecto al tratamiento de sus datos personales.<br \/>\n14) Proporcionalidad: la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos establecer\u00e1n medidas de protecci\u00f3n, detecci\u00f3n y recuperaci\u00f3n que resulten proporcionales a los potenciales riesgos y a la criticidad y el valor de la informaci\u00f3n, de los tratamientos de datos personales y de los servicios afectados.<br \/>\n15) Proceso de verificaci\u00f3n: la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos implantar\u00e1n un proceso de verificaci\u00f3n, evaluaci\u00f3n y valoraci\u00f3n regulares de la eficacia de las medidas t\u00e9cnicas y organizativas para garantizar la seguridad de los tratamientos.<br \/>\n16) Protecci\u00f3n de datos y seguridad desde el dise\u00f1o: la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos promover\u00e1n la implantaci\u00f3n del principio de protecci\u00f3n de datos desde el dise\u00f1o, con el objetivo de cumplir los requisitos definidos en el RGPD y garantizar los derechos de las personas interesadas, de forma que la protecci\u00f3n de datos se encuentre presente desde las primeras fases de concepci\u00f3n de un proyecto. Asimismo, la seguridad de la informaci\u00f3n se aplicar\u00e1 desde el dise\u00f1o inicial de los sistemas de informaci\u00f3n.<br \/>\n17) Protecci\u00f3n de datos por defecto: la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos promover\u00e1n que los sistemas de informaci\u00f3n de su titularidad se dise\u00f1en y configuren de forma que garanticen la protecci\u00f3n de datos por defecto, en especial en lo que hace referencia a la minimizaci\u00f3n de los datos y del acceso a la informaci\u00f3n.<br \/>\n18) Registro de las actividades de tratamiento y gesti\u00f3n de activos de informaci\u00f3n: se mantendr\u00e1 un registro de las actividades de tratamiento, en los t\u00e9rminos previstos en el art\u00edculo siguiente, cuyo inventario se har\u00e1 p\u00fablico en el Portal del Gobierno Abierto. Asimismo, los activos de informaci\u00f3n se encontrar\u00e1n inventariados y categorizados y estar\u00e1n asociados a un responsable.<br \/>\n19) Seguridad ligada a las personas: se implantar\u00e1n los mecanismos necesarios para que cualquier persona que acceda, o pueda acceder, a los activos de informaci\u00f3n y a los datos personales conozca sus responsabilidades y de este modo se reduzca el riesgo derivado de un uso indebido de dichos activos.<br \/>\n20) Seguridad f\u00edsica: los activos de informaci\u00f3n ser\u00e1n emplazados en \u00e1reas seguras, protegidas por controles de acceso f\u00edsicos adecuados a su nivel de criticidad. Los sistemas y los activos de informaci\u00f3n que contienen dichas \u00e1reas estar\u00e1n suficientemente protegidos frente a amenazas f\u00edsicas o ambientales.<br \/>\n21) Seguridad en la gesti\u00f3n de comunicaciones y operaciones: se establecer\u00e1n los procedimientos necesarios para lograr una adecuada gesti\u00f3n de la seguridad, operaci\u00f3n y actualizaci\u00f3n de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones. La informaci\u00f3n que se transmita a trav\u00e9s de redes de comunicaciones deber\u00e1 ser adecuadamente protegida, teniendo en cuenta su nivel de sensibilidad y de criticidad, mediante mecanismos que garanticen su seguridad.<br \/>\nEl sistema ha de proteger el per\u00edmetro, en particular si se conecta a redes p\u00fablicas. En todo caso se analizar\u00e1n los riesgos derivados de la interconexi\u00f3n del sistema, a trav\u00e9s de redes, con otros sistemas y se controlar\u00e1 su punto de uni\u00f3n.<br \/>\n22) Control de acceso: se limitar\u00e1 el acceso a los activos de informaci\u00f3n por parte de las personas usuarias, procesos y otros sistemas de informaci\u00f3n mediante la implantaci\u00f3n de los mecanismos de identificaci\u00f3n, autenticaci\u00f3n y autorizaci\u00f3n acordes a la criticidad de cada activo. Adem\u00e1s, quedar\u00e1 registrada la utilizaci\u00f3n del sistema con objeto de asegurar la trazabilidad del acceso y auditar su uso adecuado, conforme a la actividad de la organizaci\u00f3n.<br \/>\nPara corregir, o exigir responsabilidades en su caso, cada persona que acceda a la informaci\u00f3n del sistema debe estar identificada de forma \u00fanica, de modo que se sepa, en todo momento, qui\u00e9n recibe derechos de acceso, de qu\u00e9 tipo son \u00e9stos y qui\u00e9n ha realizado determinada actividad.<br \/>\nEn caso de existir indicios de actividades delictivas o que comprometan la seguridad de la informaci\u00f3n tratada por Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, \u00e9stos deber\u00e1n ser comunicados a la autoridad competente para su persecuci\u00f3n.<br \/>\n23) Adquisici\u00f3n, desarrollo y mantenimiento de los sistemas de informaci\u00f3n: se contemplar\u00e1n los aspectos de seguridad de la informaci\u00f3n en todas las fases del ciclo de vida de los sistemas de informaci\u00f3n, garantizando su seguridad por defecto.<br \/>\n24) Gesti\u00f3n de los incidentes de seguridad: se implantar\u00e1n los mecanismos apropiados para la correcta identificaci\u00f3n, registro, resoluci\u00f3n y notificaci\u00f3n, en los t\u00e9rminos previstos en la normativa de protecci\u00f3n de datos y seguridad de la informaci\u00f3n, de los incidentes de seguridad.<br \/>\n25) Gesti\u00f3n de la continuidad: se implantar\u00e1n los mecanismos apropiados para asegurar la disponibilidad de los sistemas de informaci\u00f3n y mantener la continuidad de sus procesos de negocio, de acuerdo a las necesidades de nivel de servicio de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.<br \/>\n26) Cumplimiento: se adoptar\u00e1n las medidas t\u00e9cnicas, organizativas y procedimentales necesarias para el cumplimiento de la normativa legal vigente en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales.<br \/>\n27) Profesionalidad: la seguridad de los sistemas estar\u00e1 atendida, revisada y auditada por personal cualificado, dedicado e instruido en todas las fases de su ciclo de vida: instalaci\u00f3n, mantenimiento, gesti\u00f3n de incidencias y desmantelamiento. El personal de las Administraciones P\u00fablicas recibir\u00e1 la formaci\u00f3n espec\u00edfica necesaria para garantizar la seguridad de las tecnolog\u00edas de la informaci\u00f3n aplicables a los sistemas y servicios de la Administraci\u00f3n. Las Administraciones P\u00fablicas exigir\u00e1n que las organizaciones que les presten servicios de seguridad cuenten con profesionales cualificados y con unos niveles id\u00f3neos de gesti\u00f3n y madurez en los servicios prestados.<br \/>\n28) Uso aceptable de los sistemas de informaci\u00f3n: en el caso del personal al servicio de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, los medios y equipos inform\u00e1ticos a utilizar ser\u00e1n directamente provistos e instalados por las unidades de administraci\u00f3n de sistemas inform\u00e1ticos y comunicaciones o por los proveedores de servicios, como parte del acuerdo de prestaci\u00f3n que se establezca, con conocimiento y autorizaci\u00f3n de las unidades t\u00e9cnicas encargadas a tal efecto, siendo el \u00fanico uso aceptable de los mismos el adecuado desempe\u00f1o de las funciones propias de su puesto de trabajo y quedando prohibida toda alteraci\u00f3n no autorizada de los mismos.<br \/>\nArt\u00edculo 3. Registro de las actividades de tratamiento.<br \/>\nLa Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos mantendr\u00e1n actualizado el registro de las actividades de tratamiento de datos personales de las que sean responsables, que incluir\u00e1 toda la informaci\u00f3n a la que se refiere el art\u00edculo 30 del RGPD.<br \/>\nEl registro de las actividades de tratamiento se mantendr\u00e1 continuamente actualizado y su inventario podr\u00e1 consultarse en el Portal del Gobierno Abierto.<br \/>\nArt\u00edculo 4. An\u00e1lisis de riesgos, evaluaci\u00f3n de impacto en la protecci\u00f3n de datos y gesti\u00f3n de los riesgos de seguridad de la informaci\u00f3n.<br \/>\n1. Cuando la informaci\u00f3n contenga datos personales se llevar\u00e1 a cabo, de forma peri\u00f3dica en los plazos legalmente establecidos, un an\u00e1lisis de riesgos que permita identificar y gestionar los riesgos minimiz\u00e1ndolos hasta los niveles que puedan considerarse aceptables. Esta evaluaci\u00f3n incluir\u00e1 un an\u00e1lisis de los riesgos para los derechos y libertades de las personas f\u00edsicas respecto de las actividades de tratamiento con datos personales que lleven a cabo la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, as\u00ed como para los sistemas de informaci\u00f3n que sirven de soporte para dichas actividades de tratamiento.<br \/>\nAsimismo, la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos llevar\u00e1n a cabo una evaluaci\u00f3n de impacto de las actividades de tratamiento en la protecci\u00f3n de datos personales cuando del an\u00e1lisis realizado resulte probable que el tratamiento suponga un alto riesgo para los derechos y libertades de las personas, conforme a lo previsto en el art\u00edculo 35 del RGPD.<br \/>\n2. La gesti\u00f3n de riesgos de seguridad de la informaci\u00f3n debe realizarse de manera continua sobre el sistema de informaci\u00f3n, conforme a los principios de gesti\u00f3n de la seguridad basada en los riesgos y en la reevaluaci\u00f3n peri\u00f3dica.<br \/>\nEl responsable de seguridad de la informaci\u00f3n es la persona encargada de recomendar un marco de directrices b\u00e1sicas para armonizar los criterios a seguir para la valoraci\u00f3n de riesgos.<br \/>\nEl responsable del tratamiento y el responsable de la informaci\u00f3n son los propietarios de los riesgos sobre los tratamientos y la informaci\u00f3n, respectivamente, siendo responsables de su seguimiento y control, sin perjuicio de la posibilidad de delegar esta tarea.<br \/>\nArt\u00edculo 5. Notificaci\u00f3n de violaciones de seguridad de los datos personales e incidentes de seguridad de la informaci\u00f3n.<br \/>\nLa Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos adoptar\u00e1n las medidas necesarias para garantizar la notificaci\u00f3n de las violaciones de seguridad de los datos personales que pudieran producirse a trav\u00e9s del procedimiento establecido al efecto por el responsable de seguridad de la informaci\u00f3n.<br \/>\nArt\u00edculo 6. Revisi\u00f3n y auditor\u00eda.<br \/>\nLa Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos llevar\u00e1n a cabo de forma peri\u00f3dica, en los plazos legalmente establecidos, una auditor\u00eda encaminada a la verificaci\u00f3n, evaluaci\u00f3n y valoraci\u00f3n de la eficacia de las medidas t\u00e9cnicas y organizativas para garantizar la seguridad de los tratamientos y sistemas de informaci\u00f3n.<br \/>\nEn todo caso realizar\u00e1 una auditor\u00eda espec\u00edfica y extraordinaria cuando se lleven a cabo modificaciones sustanciales en el sistema de informaci\u00f3n que puedan repercutir en el cumplimiento de las medidas de seguridad implantadas.<br \/>\nLas auditor\u00edas ser\u00e1n supervisadas por el responsable de seguridad de la informaci\u00f3n y por la delegada o el delegado de protecci\u00f3n de datos.<br \/>\nArt\u00edculo 7. Estructura organizativa.<br \/>\nLa estructura organizativa para la gesti\u00f3n de la seguridad de la informaci\u00f3n en el \u00e1mbito de la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos est\u00e1 compuesta por los siguientes agentes:<br \/>\n1. El responsable del tratamiento.<br \/>\n2. El responsable de la informaci\u00f3n.<br \/>\n3. El responsable del servicio.<br \/>\n4. El responsable de seguridad de la informaci\u00f3n.<br \/>\n5. El responsable del sistema.<br \/>\n6. La delegada o el delegado de protecci\u00f3n de datos.<br \/>\n7. El Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n.<br \/>\nArt\u00edculo 8. El responsable del tratamiento y el responsable de la informaci\u00f3n.<br \/>\n1. La condici\u00f3n de responsable del tratamiento recae en la Consejera o el Consejero de cada Departamento del Gobierno de Navarra o Gerente de cada organismo p\u00fablico, en los t\u00e9rminos establecidos en el art\u00edculo 4.7 del RGPD.<br \/>\n2. De igual manera, la condici\u00f3n de responsable de la informaci\u00f3n recae en la Consejera o el Consejero de cada Departamento del Gobierno de Navarra o Gerente de cada organismo p\u00fablico. Es decir, en la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos los roles de responsable del tratamiento y responsable de la informaci\u00f3n ser\u00e1n ejercidos por una misma persona.<br \/>\nCorresponde a la Consejera o Consejero de cada Departamento o Gerente de cada organismo p\u00fablico desarrollar y aprobar una pol\u00edtica espec\u00edfica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de su unidad, complementaria a la actual, si as\u00ed lo estima necesario.<br \/>\n3. Son funciones del responsable del tratamiento y del responsable de la informaci\u00f3n:<br \/>\na) Determinar los fines y medios del tratamiento de conformidad con lo dispuesto en el RGPD y en la LOPDyGDD. Ejercer\u00e1n, adem\u00e1s de las funciones y competencias que les atribuya la legislaci\u00f3n aplicable, las siguientes funciones espec\u00edficas:<br \/>\n\u2013Velar por el efectivo cumplimiento del RGPD, la LOPDyGDD y la dem\u00e1s normativa vigente en el tratamiento de datos personales que gestiona.<br \/>\n\u2013Mantener y actualizar el registro de las actividades de tratamiento de datos en el \u00e1mbito de sus competencias.<br \/>\n\u2013Notificar a la delegada o al delegado de protecci\u00f3n de datos el registro de las actividades de tratamiento de datos que gestiona en su \u00e1mbito de actuaci\u00f3n, as\u00ed como las modificaciones del mismo.<br \/>\n\u2013Responder a los requerimientos que le env\u00ede la delegada o el delegado de protecci\u00f3n de datos en relaci\u00f3n con los tratamientos de datos que gestiona en su \u00e1mbito de actuaci\u00f3n.<br \/>\n\u2013Establecer y aplicar las medidas t\u00e9cnicas y organizativas de privacidad y seguridad necesarias para la protecci\u00f3n de los datos personales en los tratamientos que gestiona.<br \/>\n\u2013Garantizar el cumplimiento de las obligaciones de secreto y confidencialidad derivadas de la normativa en materia de protecci\u00f3n de datos personales en relaci\u00f3n con los tratamientos que gestiona.<br \/>\n\u2013Garantizar el cumplimiento de la obligaci\u00f3n de informar adecuadamente y aplicando el principio de transparencia en la recogida de los datos personales.<br \/>\n\u2013Cumplir todas aquellas obligaciones y respetar los derechos de las personas interesadas, de acuerdo con lo previsto en el RGPD, la LOPDyGDD y dem\u00e1s normativa vigente.<br \/>\n\u2013Realizar las pertinentes evaluaciones de impacto en la protecci\u00f3n de datos asesorado por la delegada o el delegado de protecci\u00f3n de datos, cuando el tratamiento de datos a llevar a cabo entra\u00f1e alto riesgo para los derechos y libertades de las personas f\u00edsicas. Si la evaluaci\u00f3n de impacto mostrara que el tratamiento entra\u00f1a alto riesgo deber\u00e1 consultar a la autoridad de control.<br \/>\n\u2013Realizar, en su caso, las preceptivas notificaciones de violaciones de seguridad a la autoridad de control, a las personas interesadas y a la delegada o el delegado de protecci\u00f3n de datos.<br \/>\n\u2013Si el tratamiento, o parte de \u00e9l, fuera realizado por un encargado del tratamiento, el responsable del tratamiento elegir\u00e1 \u00fanicamente un encargado que ofrezca garant\u00edas suficientes para aplicar las medidas t\u00e9cnicas y organizativas apropiadas que le traslade de manera documentada. As\u00ed mismo, realizar\u00e1 seguimiento de la correcta aplicaci\u00f3n de estas medidas.<br \/>\nb) La identificaci\u00f3n y la aprobaci\u00f3n formal de los niveles de seguridad de la informaci\u00f3n, a propuesta del responsable del servicio, responsable de seguridad de la informaci\u00f3n o responsable del sistema, dentro del marco de lo previsto en los Anexos I y II del Real Decreto 3\/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica.<br \/>\nc) La aprobaci\u00f3n, a propuesta del responsable o responsables de seguridad de la informaci\u00f3n, de las medidas t\u00e9cnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo para los derechos y libertades de las personas, teniendo en cuenta el estado de la t\u00e9cnica, los costes de aplicaci\u00f3n, y la naturaleza, el alcance, el contexto y los fines del tratamiento, conforme a lo exigido en el RGPD, la LOPDyGDD y el ENS.<br \/>\nd) La trasmisi\u00f3n de las obligaciones al encargado del tratamiento y la verificaci\u00f3n del cumplimiento de las mismas.<br \/>\nLas actividades necesarias para el cumplimiento de dichas responsabilidades se podr\u00e1n delegar en las Directoras y los Directores Generales y en el resto de roles definidos en el art\u00edculo 6, cada uno en su \u00e1mbito correspondiente.<br \/>\nArt\u00edculo 9. Responsable del servicio.<br \/>\nEl responsable del servicio es la persona que determina los requisitos de seguridad de los servicios prestados a partir de la informaci\u00f3n y los niveles de seguridad del mismo dentro del marco que establece el anexo I del Real Decreto 3\/2010, pudiendo recabar para ello la propuesta del responsable de seguridad y la opini\u00f3n del responsable del sistema. Respecto a la protecci\u00f3n de datos, el responsable del servicio prestar\u00e1 asistencia al responsable del tratamiento en el ejercicio de sus funciones.<br \/>\nUn tratamiento de informaci\u00f3n puede abarcar diferentes servicios y por tanto en la existencia de uno o varios responsables del servicio.<br \/>\nArt\u00edculo 10. El responsable de seguridad de la informaci\u00f3n.<br \/>\nEl responsable de seguridad de la informaci\u00f3n es la persona que decide las medidas organizativas y t\u00e9cnicas exigibles para garantizar la protecci\u00f3n de datos y la seguridad de la informaci\u00f3n en los servicios prestados con base en los requisitos fijados por el responsable del tratamiento y el responsable de la informaci\u00f3n.<br \/>\nEn cada Departamento u organismo p\u00fablico existir\u00e1, como m\u00ednimo, un responsable de seguridad, si bien podr\u00e1n existir responsables de seguridad en las Direcciones Generales, si se considera necesario.<br \/>\nEl responsable de seguridad ser\u00e1 designado por el titular de la unidad correspondiente. No obstante, si en la unidad existe alg\u00fan Servicio o Secci\u00f3n con competencias en materia de protecci\u00f3n de datos personales y seguridad de la informaci\u00f3n, su titular ostentar\u00e1 la condici\u00f3n de responsable de seguridad de la informaci\u00f3n.<br \/>\nUna misma persona podr\u00e1 ejercer al mismo tiempo de responsable de seguridad de un Departamento y sus organismos p\u00fablicos asociados.<br \/>\nLos responsables de seguridad contar\u00e1n con el apoyo t\u00e9cnico, jur\u00eddico y organizativo, tanto de su unidad como del Departamento al que \u00e9sta pertenezca.<br \/>\nEl responsable de seguridad de la informaci\u00f3n ejercer\u00e1, adem\u00e1s de las funciones y competencias que le atribuya la legislaci\u00f3n aplicable, las siguientes funciones espec\u00edficas, tanto las que sean propias como las que asuma por delegaci\u00f3n:<br \/>\na) Proponer, elaborar, actualizar y hacer seguimiento de las pol\u00edticas y directrices concretas en materia de protecci\u00f3n de datos y seguridad de la informaci\u00f3n dentro de su \u00e1mbito de responsabilidad.<br \/>\nb) Impulsar, coordinar, articular la puesta en marcha y hacer seguimiento de las medidas organizativas y t\u00e9cnicas de protecci\u00f3n de datos y seguridad de la informaci\u00f3n que se vayan implantando en los procesos de tratamiento de la informaci\u00f3n, en la formaci\u00f3n, concienciaci\u00f3n y capacitaci\u00f3n del personal a su servicio y en los sistemas de informaci\u00f3n utilizados, en este \u00faltimo caso, en colaboraci\u00f3n con la Direcci\u00f3n General de Inform\u00e1tica, Telecomunicaciones e Innovaci\u00f3n P\u00fablica.<br \/>\nc) Coordinar, junto con los responsables del servicio y el responsable del sistema, la realizaci\u00f3n de los an\u00e1lisis de riesgos y evaluaciones de impacto, si fuera necesario, sobre los tratamientos que tienen lugar en su \u00e1mbito. Asimismo, ser\u00e1 el responsable de coordinar la implantaci\u00f3n de las medidas de seguridad necesarias para cada tratamiento, a la vista del resultado de los an\u00e1lisis realizados.<br \/>\nd) Colaborar con la Unidad Delegada de Protecci\u00f3n de Datos en todo lo que \u00e9sta le requiera en el desarrollo de sus funciones.<br \/>\ne) Realizar auditor\u00edas internas y participar en auditor\u00edas externas para verificar el cumplimiento de las normativas de protecci\u00f3n de datos y seguridad de la informaci\u00f3n.<br \/>\nf) Informar sobre el estado de la protecci\u00f3n de datos y seguridad de la informaci\u00f3n en su \u00e1mbito.<br \/>\ng) Mantener actualizado el marco documental de la protecci\u00f3n de datos y seguridad de la informaci\u00f3n en su \u00e1mbito de responsabilidad y, en particular, custodiar el registro de las actividades de tratamiento.<br \/>\nh) Coordinar con la Direcci\u00f3n General de Inform\u00e1tica, Telecomunicaciones e Innovaci\u00f3n P\u00fablica la gesti\u00f3n de los incidentes de seguridad de los sistemas de informaci\u00f3n, tanto en soporte electr\u00f3nico como en otros soportes, ofreciendo respuestas reactivas a dichos incidentes.<br \/>\ni) Notificar a la autoridad de control competente las violaciones de seguridad y los incidentes de seguridad de la informaci\u00f3n en los supuestos en que la normativa vigente establezca dicha notificaci\u00f3n como obligatoria. Dicha notificaci\u00f3n se har\u00e1 en colaboraci\u00f3n con la delegada o el delegado de protecci\u00f3n de datos y el responsable del sistema a las autoridades de control correspondientes.<br \/>\nj) Participar en el Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n.<br \/>\nArt\u00edculo 11. Responsable del sistema.<br \/>\n1. Ser\u00e1 responsable del sistema la persona titular de la Direcci\u00f3n General de Inform\u00e1tica, Telecomunicaciones e Innovaci\u00f3n P\u00fablica. En calidad de responsable del sistema, ser\u00e1 el encargado de:<br \/>\na) Desarrollar, operar y mantener el sistema de informaci\u00f3n durante todo su ciclo de vida, de sus especificaciones, instalaci\u00f3n y verificaci\u00f3n de su correcto funcionamiento.<br \/>\nb) Definir la topolog\u00eda y sistema de gesti\u00f3n del sistema de informaci\u00f3n estableciendo los criterios de uso y los servicios disponibles en el mismo.<br \/>\nc) Cerciorarse de que las medidas espec\u00edficas de seguridad se integren adecuadamente dentro del marco general de seguridad.<br \/>\nd) Acordar la suspensi\u00f3n del manejo de una cierta informaci\u00f3n o la prestaci\u00f3n de un cierto servicio si es informado de deficiencias graves de seguridad que pudieran afectar a la satisfacci\u00f3n de los requisitos establecidos. Esta decisi\u00f3n debe ser acordada con los responsables de la informaci\u00f3n afectada, del servicio afectado y el responsable de seguridad, antes de ser ejecutada.<br \/>\ne) Elaborar los procedimientos, gu\u00edas e instrucciones t\u00e9cnicas que, cumpliendo con lo establecido en la PPDSI, determinan las acciones o tareas a realizar en el desempe\u00f1o de un proceso.<br \/>\n2. Las actividades necesarias para el ejercicio de dichas funciones se podr\u00e1n delegar en el personal t\u00e9cnico de la Direcci\u00f3n General de Inform\u00e1tica, Telecomunicaciones e Innovaci\u00f3n P\u00fablica.<br \/>\nArt\u00edculo 12. La delegada o el delegado de protecci\u00f3n de datos.<br \/>\nLa Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos cuentan con una delegada de protecci\u00f3n de datos de \u00e1mbito general, a fin de dar cumplimiento a lo requerido en el art\u00edculo 37 del RGPD, que llevar\u00e1 a cabo las tareas establecidas en el art\u00edculo 39 del citado RGPD, as\u00ed como las que se deriven de la normativa estatal de protecci\u00f3n de datos personales, sin perjuicio del posible nombramiento de otras delegadas u otros delegados de protecci\u00f3n de datos en \u00e1mbitos inferiores, como Departamentos u organismos p\u00fablicos cuando sus necesidades espec\u00edficas as\u00ed lo requieran.<br \/>\nEn el desempe\u00f1o de sus funciones, la delegada o el delegado de protecci\u00f3n de datos tendr\u00e1 acceso a los datos personales y procesos de tratamiento.<br \/>\nArt\u00edculo 13. El Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n.<br \/>\n1. El Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n, adscrito al Departamento de Presidencia, Funci\u00f3n P\u00fablica, Interior y Justicia, gestionar\u00e1 y coordinar\u00e1 todas las actividades relacionadas con la pol\u00edtica de protecci\u00f3n de datos y seguridad de los sistemas de informaci\u00f3n.<br \/>\n2. El Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n est\u00e1 compuesto por los siguientes miembros:<br \/>\na) La Directora o el Director General que ejerza las competencias en materia de Presidencia, que ostentar\u00e1 la presidencia del Comit\u00e9.<br \/>\nb) Los responsables de seguridad de la informaci\u00f3n de los diferentes Departamentos, Direcciones Generales u organismos p\u00fablicos.<br \/>\nc) La Directora o el Director General que ejerza las competencias en materia de inform\u00e1tica y telecomunicaciones, en calidad de responsable del sistema, o persona en quien delegue.<br \/>\nd) La delegada o el delegado de protecci\u00f3n de datos que actuar\u00e1 como secretaria o secretario y participar\u00e1 con voz, pero sin voto, en las reuniones del Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n. En todo caso, en los asuntos sometidos a votaci\u00f3n, se har\u00e1 constar siempre en acta el parecer de la delegada o el delegado de protecci\u00f3n de datos.<br \/>\n3. El Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n actuar\u00e1 en el \u00e1mbito del cumplimiento de la normativa de protecci\u00f3n de datos y seguridad de la informaci\u00f3n vigente.<br \/>\n4. El Comit\u00e9 de Protecci\u00f3n de datos y Seguridad de la Informaci\u00f3n coordinar\u00e1 las actividades relacionadas con la seguridad de la informaci\u00f3n y los sistemas de informaci\u00f3n ejerciendo las siguientes funciones:<br \/>\na) Elaborar propuestas de modificaci\u00f3n y actualizaci\u00f3n permanente de la PPDSI de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, y de su estructura organizativa.<br \/>\nb) Promover recursos y medios para la mejora en materia de protecci\u00f3n de datos y seguridad de la informaci\u00f3n.<br \/>\nc) Buscar la eficiencia al compartir experiencias, trabajos realizados y lecciones aprendidas que pueden ser aprovechadas por otras unidades de la Administraci\u00f3n de la Comunidad Foral de Navarra y de sus organismos p\u00fablicos.<br \/>\nd) Promover decisiones conjuntas para la b\u00fasqueda de la homogeneidad y eficiencia en el uso de recursos p\u00fablicos.<br \/>\ne) Elaborar, al menos con una periodicidad anual, un informe conjunto del estado de situaci\u00f3n, relativo a protecci\u00f3n de datos y seguridad de la informaci\u00f3n para todas las unidades que cuenten con responsable de seguridad. Dicho informe se presentar\u00e1 a la Comisi\u00f3n de Coordinaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y se elevar\u00e1 al Gobierno de Navarra.<br \/>\n5. El Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n se reunir\u00e1 al menos con car\u00e1cter semestral.<br \/>\nArt\u00edculo 14. Asignaci\u00f3n de tareas.<br \/>\nLas Consejeras y los Consejeros de los Departamentos y las y los Gerentes de los organismos p\u00fablicos podr\u00e1n, dentro de su \u00e1mbito de competencias, asignar tareas relativas a la mejora o desarrollo de los principios recogidos en la presente pol\u00edtica a personas o grupos de trabajo. Esta responsabilidad se podr\u00e1 delegar en las Directoras o Directores Generales y en el resto de roles de seguridad definidos en el presente documento, y m\u00e1s concretamente en el responsable de seguridad de la informaci\u00f3n seg\u00fan la naturaleza de tareas a asignar.<br \/>\nArt\u00edculo 15. Resoluci\u00f3n de conflictos.<br \/>\nEn caso de conflicto entre los diferentes responsables que componen la estructura organizativa de la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n, corresponder\u00e1 la resoluci\u00f3n del mismo a la Consejera o Consejero del Departamento o Gerentes del organismo p\u00fablico en cuesti\u00f3n, en su rol de responsable del tratamiento y responsable de la informaci\u00f3n, asistido por el responsable del servicio, el responsable de seguridad de la informaci\u00f3n y el responsable del sistema y, cuando proceda, por la delegada o el delegado de protecci\u00f3n de datos.<br \/>\nEn caso de conflicto entre los responsables de la informaci\u00f3n y los responsables de los servicios, por una parte, y los responsables del tratamiento por otra, los datos personales constituyen un objeto protegido de mayor rango y marcar\u00e1n la pauta a seguir.<br \/>\nArt\u00edculo 16. Obligaciones del personal.<br \/>\nEl personal al servicio de la Administraci\u00f3n de la Comunidad Foral de Navarra y de sus organismos p\u00fablicos prestar\u00e1 su colaboraci\u00f3n en las actuaciones de implementaci\u00f3n de la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n.<br \/>\nDicho personal tiene la obligaci\u00f3n de conocer y cumplir lo previsto en la presente pol\u00edtica, as\u00ed como en las normas y procedimientos que la desarrollen.<br \/>\nEl personal al servicio de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos tiene asimismo el deber de colaborar en la mejora de los principios y requisitos en materia de protecci\u00f3n de datos y seguridad de la informaci\u00f3n evitando o, en su caso, aminorando los riesgos a los que se encuentra expuesta la informaci\u00f3n y los datos personales de los que es responsable la Administraci\u00f3n de la Comunidad Foral de Navarra o sus organismos p\u00fablicos. A tal efecto, comunicar\u00e1 a los integrantes de la estructura organizativa de la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n cualquier propuesta o sugerencia que ayude a preservar la confidencialidad, la integridad y la disponibilidad de la informaci\u00f3n.<br \/>\nArt\u00edculo 17. Concienciaci\u00f3n y formaci\u00f3n.<br \/>\nSe desarrollar\u00e1n actividades formativas espec\u00edficas orientadas a la concienciaci\u00f3n y formaci\u00f3n del personal que presta sus servicios en la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos, as\u00ed como a la difusi\u00f3n de la presente pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n y de su desarrollo normativo.<br \/>\nLa Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos dispondr\u00e1n de los medios necesarios para que todas las personas con acceso a la informaci\u00f3n sean informadas acerca de sus deberes y obligaciones, as\u00ed como de los riesgos existentes en el tratamiento de la informaci\u00f3n.<br \/>\nLa delegada o el delegado de protecci\u00f3n de datos supervisar\u00e1 las acciones de concienciaci\u00f3n y formaci\u00f3n del personal que participa en las operaciones de tratamiento con datos personales, a fin de garantizar el cumplimiento de la PPDSI.<br \/>\nArt\u00edculo 18. Desarrollo y revisi\u00f3n de la PPDSI.<br \/>\n1. El responsable del tratamiento y\/o el responsable de la informaci\u00f3n, a propuesta de los miembros que integran la estructura organizativa descrita en la PPDSI y, en su caso, asistidos por el Comit\u00e9 de Protecci\u00f3n de Datos y Seguridad de la Informaci\u00f3n y\/o por la delegada o el delegado de protecci\u00f3n de datos, definir\u00e1n los procedimientos y elaborar\u00e1n gu\u00edas e instrucciones t\u00e9cnicas necesarias para el desarrollo de la presente pol\u00edtica.<br \/>\nEn dicho proceso de desarrollo podr\u00e1 requerirse la colaboraci\u00f3n de las unidades organizativas que componen la estructura org\u00e1nica de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.<br \/>\n2. La presente PPDSI se someter\u00e1 a un proceso de revisi\u00f3n, al menos anual, a fin de adaptarse a las circunstancias t\u00e9cnicas u organizativas y evitar su obsolescencia.<br \/>\n3. Las revisiones de la presente PPDSI ser\u00e1n aprobadas por decreto foral.<br \/>\nDISPOSICI\u00d3N DEROGATORIA<br \/>\nDisposici\u00f3n derogatoria \u00fanica.<br \/>\nQuedan derogadas cuantas disposiciones de igual o inferior rango se opongan a lo establecido en el presente decreto foral.<br \/>\nDISPOSICI\u00d3N FINAL<br \/>\nDisposici\u00f3n final \u00fanica.\u2013Entrada en vigor.<br \/>\nEste decreto foral entrar\u00e1 en vigor el d\u00eda siguiente al de su publicaci\u00f3n en el Bolet\u00edn Oficial de Navarra.<br \/>\nPamplona, 6 de marzo de 2019.\u2013La Presidenta del Gobierno de Navarra, Uxue Barkos Berruezo.\u2013La Consejera de Presidencia, Funci\u00f3n P\u00fablica, Interior y Justicia, Mar\u00eda Jos\u00e9 Beaumont Aristu.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>DECRETO FORAL 20\/2019, de 6 de marzo, por el que se aprueba la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[4],"tags":[1815],"class_list":["post-13732","post","type-post","status-publish","format-standard","hentry","category-novedades-normativas","tag-navarraproteccion-datos"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Protecci\u00f3n de datos NAVARRA - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=13732\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Protecci\u00f3n de datos NAVARRA - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"DECRETO FORAL 20\/2019, de 6 de marzo, por el que se aprueba la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=13732\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2020-12-23T12:48:41+00:00\" \/>\n<meta name=\"author\" content=\"admin\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"admin\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"38 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732\"},\"author\":{\"name\":\"admin\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\"},\"headline\":\"Protecci\u00f3n de datos NAVARRA\",\"datePublished\":\"2020-12-23T12:48:41+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732\"},\"wordCount\":7664,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"keywords\":[\"Navarra|Protecci\u00f3n datos\"],\"articleSection\":[\"Novedades Normativas\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732\",\"name\":\"Protecci\u00f3n de datos NAVARRA - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"datePublished\":\"2020-12-23T12:48:41+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13732#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Protecci\u00f3n de datos NAVARRA\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\",\"name\":\"admin\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"caption\":\"admin\"},\"sameAs\":[\"https:\\\/\\\/normativamunicipal.com\"],\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=1\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Protecci\u00f3n de datos NAVARRA - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=13732","og_locale":"es_ES","og_type":"article","og_title":"Protecci\u00f3n de datos NAVARRA - Normativa Municipal","og_description":"DECRETO FORAL 20\/2019, de 6 de marzo, por el que se aprueba la pol\u00edtica de protecci\u00f3n de datos y seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad Foral de Navarra y sus organismos p\u00fablicos.","og_url":"https:\/\/normativamunicipal.com\/?p=13732","og_site_name":"Normativa Municipal","article_published_time":"2020-12-23T12:48:41+00:00","author":"admin","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"admin","Tiempo de lectura":"38 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=13732#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=13732"},"author":{"name":"admin","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4"},"headline":"Protecci\u00f3n de datos NAVARRA","datePublished":"2020-12-23T12:48:41+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=13732"},"wordCount":7664,"commentCount":0,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"keywords":["Navarra|Protecci\u00f3n datos"],"articleSection":["Novedades Normativas"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/normativamunicipal.com\/?p=13732#respond"]}]},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=13732","url":"https:\/\/normativamunicipal.com\/?p=13732","name":"Protecci\u00f3n de datos NAVARRA - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"datePublished":"2020-12-23T12:48:41+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=13732#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=13732"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=13732#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"Protecci\u00f3n de datos NAVARRA"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4","name":"admin","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","caption":"admin"},"sameAs":["https:\/\/normativamunicipal.com"],"url":"https:\/\/normativamunicipal.com\/?author=1"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13732","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=13732"}],"version-history":[{"count":0,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13732\/revisions"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=13732"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=13732"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=13732"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}