esfera
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1
esfera
2ª Edición Javier Puyol
esfera
2ª Edición
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1
esfera
Todo el Derecho
La presente Obra, trata de proporcionar un instrumento de trabajo práctico y eficaz para aquellos que quieran superar con éxito el Curso de Delegado de Protección de Datos (DPD/DPO). La rigurosidad con que están concebidas dichas pruebas, exige una alta preparación por parte del alumno, que debe conocer en profundidad el contenido del programa homologado por la AEPD para el acceso a esta nueva titulación, donde prima el conocimiento exhaustivo de la normativa vigente, y en el que es fundamental, por tanto, el estudio en profundidad del Reglamento 2016/679, General de Protección de Datos y de la Ley Orgánica 3/2018, de 5 de diciembre, así como de aquellas otras normas de carácter complementario, que son muy especializadas en este ámbito de actuación. En esta Obra, se ha procedido a elaborar aquellas cuestiones que componen en su conjunto el temario del llamado “DOMINIO” 1, y en las que en aras de facilitar la tarea de estudio del futuro DPD/DPO, se han acompañado de una documentación básica, que facilita, al mismo tiempo, una mejor y más práctica comprensión de aquellos aspectos que integran este “DOMINIO” 1.
Javier Puyol
Todo el Derecho
Todo el Derecho
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
Ana Cañizares Laso
Catedrática de Derecho Civil de la Universidad de Málaga
Javier
de
Lucas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Víctor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Jorge A. Cerdio Herrán
Francisco Muñoz Conde
José Ramón Cossío Díaz
Angelika Nussberger
Catedrático de Teoría y Filosofía de Derecho Instituto Tecnológico Autónomo de México Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
Eduardo Ferrer Mac-Gregor Poisot
Juez de la Corte Interamericana de Derechos Humanos Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González
Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Ángel M. López
y
López
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente Sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla Catedrática de Derecho Constitucional e Internacional en la Universidad de Colonia (Alemania) Miembro de la Comisión de Venecia
Héctor Olasolo Alonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Tomás S. Vives Antón
Catedrático de Derecho Penal de la Universidad de Valencia
Ruth Zimmerling
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1 2ª Edición
JAVIER PUYOL
tirant lo blanch Valencia, 2022
Copyright ® 2022 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Javier Puyol
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-1113-306-7 MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
A Maria Angels Barbará Autoridad Catalana de Protección de Datos
Índice 1. DOMINIO. NORMATIVA GENERAL DE PROTECCIÓN DE DATOS 1.1. CONTEXTO NORMATIVO................................................................................................. 1.1.1. Privacidad y protección de datos en el panorama internacional............................. 1.1.2. La protección de datos en Europa................................................................................. 1.1.3. La protección de datos en España................................................................................. 1.1.4. Estándares y buenas prácticas........................................................................................ 1.2. EL REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS Y LA LEY ORGANICA 3/2018, DE 5 DE DICIEMBRE DE PROTECCION DE DATOS PERSONALES Y GARANTIA DE LOS DERECHOS DIGITALES. FUNDAMENTOS................................................................................................................................................... 1.2.1. Ámbito de aplicación...................................................................................................... 1.2.1.1. El ámbito territorial de la protección de datos...................................... 1.2.2. Definiciones...................................................................................................................... 1.2.3. Sujetos obligados.............................................................................................................. 1.2.3.1. Cuestiones Generales.................................................................................. 1.2.3.2. La aplicación del régimen jurídico de la protección de datos personales a las personas fallecidas..................................................................... 1.3. LOS PRINCIPIOS....................................................................................................................... 1.3.1. El binomio derecho/deber en la protección de datos............................................... 1.3.2. Licitud del tratamiento................................................................................................... 1.3.2.1. La licitud del tratamiento y otros valores jurídicos que lo legitiman. 1.3.3. Lealtad y transparencia................................................................................................... 1.3.4. Limitación de la finalidad............................................................................................... 1.3.5. Minimización de datos.................................................................................................... 1.3.6. Principio de exactitud, conservación de los datos personales, integridad y confidencialidad de los datos personales............................................................................ 1.3.7. El deber de confidencialidad de responsables y encargados de tratamiento y de terceros............................................................................................................................... 1.4. EL REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS Y LA LEY ORGÁNICA 3/2018, DE PROTECCIÓN DE DATOS PERSONALES Y GARANTÍA DE LOS DERECHOS DIGITALES. LEGITIMACIÓN........................................ 1.4.1. El consentimiento: Otorgamiento y revocación....................................................... 1.4.2. El consentimiento informado: finalidad, transparencia, conservación, información y deber de comunicación al interesado............................................................... 1.4.3. Consentimiento de los menores y niños..................................................................... 1.4.4. Categorías especiales de datos....................................................................................... 1.4.5. Datos relativos a infracciones a infracciones y sanciones penales.......................... 1.4.6. Tratamiento que no requiere identificación............................................................... 1.4.6.1. La información anónima y la seudo anonimización............................. 1.4.7. Bases jurídicas distintas del consentimiento............................................................... 1.5. DERECHOS DE LOS INDIVIDUOS.................................................................................. 1.5.1. Transparencia e información.........................................................................................
17 17 19 31 36
45 45 51 54 60 60 60 62 62 64 65 67 68 69 69 70 71 71 75 76 78 86 87 88 89 97 97
10
Índice general
1.5.2. Información....................................................................................................................... 1.5.3. Cuestiones generales sobre el ejercicio de los derechos............................................ 1.5.4. El derecho de acceso........................................................................................................ 1.5.5. Derecho de rectificación................................................................................................. 1.5.6. Derecho de supresión (“Derecho al olvido”).............................................................. 1.5.7. Derecho de oposición...................................................................................................... 1.5.8. Decisiones individuales automatizadas....................................................................... 1.5.9. Derecho a la portabilidad............................................................................................... 1.5.10. Limitación del tratamiento............................................................................................ 1.5.11. Excepciones a los derechos............................................................................................. 1.6. EL REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS Y LA LEY ORGÁNICA 3/2018, DE PROTECCIÓN DE DATOS PERSONALES Y GARANTÍA DE LOS DERECHOS DIGITALES.LAS MEDIDAS DE CUMPLIMIENTO..................................................................................................................................................... 1.6.1. Las políticas de protección de datos............................................................................. 1.6.2. Posición jurídica de los intervinientes. Responsables, corresponsables, encargados, sub encargado del tratamiento y sus representantes. Relaciones entre ellos y formalización................................................................................................................. 1.6.2.1. Disposiciones generales.............................................................................. 1.6.3. El responsable del tratamiento...................................................................................... 1.6.3.1. Cuestiones Generales.................................................................................. 1.6.3.2. La responsabilidad del responsable del tratamiento............................. 1.6.4. El Encargado del Tratamiento....................................................................................... 1.6.5. El tratamiento de datos bajo la autoridad del responsable o del encargado del tratamiento........................................................................................................................ 1.6.6. Los corresponsables del tratamiento............................................................................ 1.6.7. Los Representantes de responsables o encargados del tratamiento no establecidos en la Unión Europea................................................................................................. 1.6.8. El registro de las actividades de tratamiento............................................................... 1.6.8.1. La supresión del Registro General de Protección de Datos de la Agencia Española de Protección de Datos............................................. 1.6.8.2. El registro de actividades de tratamiento................................................ 1.7. EL REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS Y LA LEY ORGÁNICA 3/2018, DE PROTECCIÓN DE DATOS PERSONALES Y GARANTÍA DE LOS DERECHOS DIGITALES.LA RESPONSABILIDAD PROACTIVA...................................................................................................................................................... 1.7.1. Privacidad desde el diseño y por defecto. Principios fundamentales..................... 1.7.2. Evaluación de impacto relativa a la protección de datos y consulta previa. Los tratamientos de alto riesgo............................................................................................. 1.7.2.1. La evaluación de impacto relativa a la protección de datos................. 1.7.2.2. La Consulta previa a la Agencia Española de Protección de Datos... 1.7.3. Seguridad de los datos personales. Seguridad técnica y organizativa.................... 1.7.4. Las violaciones de la seguridad. Notificación de violaciones de seguridad........... 1.7.4.1. Las violaciones de seguridad...................................................................... 1.7.4.2. La comunicación de una violación de la seguridad de los datos personales al interesado.................................................................................... 1.7.5. El Delegado de Protección de Datos (DPD). Marco normativo...........................
101 106 110 113 114 116 118 121 125 128
129 129 134 134 136 136 142 147 153 153 154 156 156 157
160 160 161 161 169 171 172 172 175 177
Índice general
11
1.7.6. Códigos de conducta y certificaciones......................................................................... 1.7.6.1. Cuestiones generales................................................................................... 1.7.6.2. La supervisión de códigos de conducta aprobados............................... 1.7.6.3. Las certificaciones........................................................................................ 1.7.6.4. El organismo de certificación.................................................................... 1.8. EL REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS. EL DELEGADO DE PROTECCIÓN DE DATOS (DPD, DPO O DATA PRIVACY OFFICER)................................................................................................................................................. 1.8.1. La designación del delegado de protección de datos. Proceso de toma de decisión. Formalidades en el nombramiento, renovación y cese. Análisis de conflicto de interés....................................................................................................................... 1.8.2. Obligaciones y responsabilidades. Independencia. Identificación y reporte a dirección............................................................................................................................. 1.8.3. Procedimientos. Colaboración, autorizaciones previas, relación con los interesados y gestión de las reclamaciones............................................................................. 1.8.4. Comunicaciones con la autoridad de protección de datos...................................... 1.8.5./1.8.6./1.8.7. Competencia profesional. Negociación. Comunicación. Presupuestos. Formación. Habilidades personales, trabajo en equipo, liderazgo, gestión de equipos.......................................................................................................................... 1.9. EL REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS Y LA LEY ORGÁNICA 3/2018, DE PROTECCIÓN DE DATOS PERSONALES Y GARANTíA DE LOS DERECHOS DIGITALES.LAS TRANSFERENCIAS INTERNACIONALES DE DATOS............................................................................................................ 1.9.1. Cuestiones generales sobre las transferencias internacionales de datos................ 1.9.2. Las transferencias internacionales de datos, basadas en una decisión de adecuación...................................................................................................................................... 1.9.3. Las transferencias internacionales de datos mediante garantías adecuadas......... 1.9.4. Los supuestos de transferencias internacionales de datos, sometidos a autorización previa de las autoridades de protección de datos.............................................. 1.9.5. Las normas corporativas vinculantes (BCR’s)............................................................ 1.9.6. Las transferencias o comunicaciones internacionales de datos no autorizadas por el Derecho de la Unión Europea............................................................................ 1.9.7. Las excepciones existentes para situaciones específicas............................................ 1.9.8. Cooperación internacional en el ámbito de la protección de datos personales... 1.9.9. Las transferencias internacionales de datos, y el papel a desempeñar por la Agencia Española de Protección de Datos.................................................................. 1.9.10. Otras consideraciones sobre las transferencias internacionales de datos.............. 1.10. EL REGLAMENTO EUROPEO DE PROTECCION DE DATOS Y LA LEY ORGANICA 3/2018, DE PROTECCION DE DATOS PERSONALES Y GARANTIA DE LOS DERECHOS DIGITALES. LAS AUTORIDADES DE CONTROL............ 1.10.1. Autoridades de Control.................................................................................................. 1.10.1.1. Conceptos generales.................................................................................... 1.10.1.2. La independencia de las autoridades de control.................................... 1.10.1.3. Las condiciones generales aplicables a los miembros de la autoridad de control....................................................................................................... 1.10.1.4. Las normas relativas al establecimiento de la autoridad de control... 1.10.1.5. La competencia de la autoridad de control.............................................
177 177 184 185 187 190 190 195 198 199 199
204 204 207 215 218 220 223 223 226 227 229 232 232 232 234 236 237 238
12
Índice general
1.10.1.6. 1.10.1.7. 1.10.1.8. 1.10.1.9.
1.10.2. 1.10.3.
1.10.4.
1.10.5.
10.5.4.
1.10.6.
La competencia de la autoridad de control principal........................... Las funciones de la autoridad de control................................................ El Informe de actividad............................................................................... La cooperación y coherencia..................................................................... 1.10.1.9.1. La cooperación entre la autoridad de control principal y las demás autoridades de control interesadas................... 1.10.1.10. La asistencia mutua entre autoridades de control................................. 1.10.1.11. Las operaciones conjuntas de las autoridades de control..................... 1.10.1.12. El mecanismo de coherencia...................................................................... 1.10.1.12.1. Concepto y características.................................................... 1.10.1.13. El dictamen del Comité.............................................................................. 1.10.1.14. La resolución de conflictos por el Comité.............................................. 1.10.1.15. El llamado “procedimiento de urgencia”................................................. 1.10.1.16. El intercambio de información entre autoridades de control, el Comité y la Comisión...................................................................................... Las potestades de la autoridad de control................................................................... Régimen sancionador...................................................................................................... 1.10.3.1. Régimen sancionador.................................................................................. 1.10.3.1.1. Los sujetos responsables....................................................... 1.10.3.1.2. Actos y conductas susceptibles de ser sancionadas y su tiempo de prescripción......................................................... 1.10.3.1.3. Otras consideraciones sobre las infracciones.................... 1.10.3.1.4. La prescripción de las sanciones.......................................... 1.10.3.2. Las multas administrativas. Condiciones para su imposición............ 1.10.3.3. Las sanciones................................................................................................. Comité Europeo de Protección de Datos................................................................... 1.10.4.1. Características............................................................................................... 1.10.4.2. La independencia del Comité................................................................... 1.10.4.3. Las funciones del Comité.......................................................................... 1.10.4.4. Los informes del Comité............................................................................ 1.10.4.5. El procedimiento de funcionamiento del Comité................................ 1.10.4.6. La Presidencia del Comité......................................................................... 1.10.4.7. Las funciones del presidente del Comité................................................ 1.10.4.8. La Secretaría del Comité............................................................................ 1.10.4.9. La confidencialidad en el funcionamiento del Comité....................... Las autoridades españolas de protección de datos: la Agencia Española de Protección de Datos y las autoridades autonómicas de protección de datos............. 1.10.5.1. Disposiciones generales.............................................................................. 1.10.5.2. Las potestades de investigación y planes de auditoría preventiva...... 1.10.5.3. Otras potestades de la Agencia Española de Protección de Datos.... Autoridades autonómicas de protección de datos..................................................... 10.5.4.1. Disposiciones generales.............................................................................. 1.10.5.5. La coordinación en el marco de los procedimientos establecidos en el Reglamento (UE) 2016/679................................................................. Los procedimientos seguidos por la AEPD................................................................ 1.10.6.1. Cuestiones generales................................................................................... 1.10.6.2. La admisión a trámite de las reclamaciones............................................
239 242 244 244 244 251 254 256 256 256 258 260 261 261 265 265 265 265 271 274 275 278 281 281 282 283 286 286 286 287 287 288 288 288 295 299 301 301 302 304 304 305
Índice general
13
1.10.6.3. La determinación del alcance territorial................................................. 1.10.6.4. Las actuaciones previas de investigación................................................. 1.10.7. La tutela jurisdiccional.................................................................................................... 1.10.7.1. El derecho a presentar una reclamación ante una autoridad de control................................................................................................................... 1.10.7.2. El derecho a la tutela judicial efectiva contra una autoridad de control................................................................................................................... 1.10.7.3. El derecho a la tutela judicial efectiva contra un responsable o encargado del tratamiento................................................................................... 1.10.7.4. La representación de los interesados........................................................ 1.10.7.5. La suspensión de los procedimientos....................................................... 1.10.8. El derecho de indemnización......................................................................................... 1.11. DIRECTRICES DE INTERPRETACIÓN DEL RGPD.................................................. 1.11.1./1.11.2... Guías del GT art. 29, y Opiniones del Comité Europeo de Protección de Datos............................................................................................................................. 1.11.3. Criterios de órganos jurisdiccionales........................................................................... 1.12. NORMATIVAS SECTORIALES AFECTADAS POR LA PROTECCIÓN DE DATOS............................................................................................................................................. 1.12.1. Sanitaria, Farmacéutica, Investigación......................................................................... 1.12.1.1. Sanitaria......................................................................................................... 1.12.1.2. Farmacéutica................................................................................................. 1.12.1.3. Investigación................................................................................................. 1.12.2. Protección de los menores.............................................................................................. 1.12.3. Solvencia Patrimonial...................................................................................................... 1.12.4. Telecomunicaciones......................................................................................................... 1.12.5. Video vigilancia................................................................................................................ 1.12.6. Seguros............................................................................................................................... 1.12.7. Publicidad.......................................................................................................................... 1.13. NORMATIVA ESPAÑOLA CON IMPLICACIONES EN PROTECCIÓN DE DATOS............................................................................................................................................. 1.13.1. LSSI, Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico............................................................................................... 1.13.2. LGT, Ley 9/2014, de 9 de mayo, General de Telecomunicaciones....................... 1.13.3. Ley firma-e, Ley 59/2003, de 19 de diciembre, de firma electrónica.................... 1.13.4. Las facultades de investigación, régimen sancionador y procedimientos en caso de vulneración de la normativa de protección de datos........................................... 1.13.4.1. Inspección en materia de protección de datos....................................... 1.13.4.2. Régimen sancionador en materia de protección de datos................... 1.13.4.3. Los procedimientos en caso de posible vulneración de la normativa de protección de datos................................................................................ 1.14. NORMATIVA EUROPEA CON IMPLICACIONES EN PROTECCIÓN DE DATOS............................................................................................................................................. 1.14.1. Directiva e-Privacy: Directiva 2002/58/CE del Parlamento Europeo y del Consejo de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre privacidad y las comunicaciones electrónicas) o Reglamento e-Privacy cuando se apruebe..........................................................................................
306 306 308 308 309 313 314 315 316 319 319 319 373 373 373 377 377 377 379 382 382 384 385 387 387 390 399 403 403 404 405 414
414
14
Índice general
1.14.1.1. Capítulo I. Disposiciones generales......................................................... 1.14.1.2. Capítulo II. La protección de las comunicaciones electrónicas de las personas físicas y jurídicas y de la información almacenada en sus equipos terminales....................................................................................... 1.14.1.3. Capítulo III. Derechos de las personas físicas y jurídicas en relación con el control de las comunicaciones electrónicas................................ 1.14.1.4. Capítulo IV. Autoridades de control independientes y ejecución..... 1.14.1.5. Capítulo V. Recursos, responsabilidad y sanciones.............................. 1.14.1.6. Capítulo VI. Actos delegados y actos de ejecución............................... 1.14.1.7. Capítulo VII. Disposiciones finales......................................................... 1.14.2. Directiva 2009/136/CE del Parlamento Europeo y del Consejo, de 25 de noviembre de 2009, por la que se modifican la Directiva 2002/22/CE relativa al servicio universal y los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas, la Directiva 2002/58/CE relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas y el Reglamento (CE) número 2006/2004 sobre la cooperación en materia de protección de los consumidores.................... 1.14.3. Directiva (UE) 2016/680 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por parte de las autoridades competentes para fines de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales, y a la libre circulación de dichos datos y por la que se deroga la Decisión Marco 2008/977/JAI del Consejo.......
414 418 425 430 433 437 438
439
447
ANEXO I Documento Número 1º. WP.242. Directrices sobre el derecho a la portabilidad de los datos. Documento Número 2º. Anexo WP 242. Preguntas más frecuentes............................................ Documento Número 3º. WP. 243. Directrices sobre los delegados de protección de datos (DPD)............................................................................................................................................... Documento Número 4º. WP. 244. Directrices para determinar la autoridad de control principal de un responsable o encargado del tratamiento.............................................................. Documento Número 5º. Anexo WP 244. Preguntas más frecuentes............................................ Documento Número 6º. WP. 248. Directrices sobre la evaluación de impacto relativa a la protección de datos (EIPD) y para determinar si el tratamiento «entraña probablemente un alto riesgo» a efectos del Reglamento (UE) 2016/679....................................... Documento Número 7º. WP. 250. Directrices sobre la notificación de las violaciones de la seguridad de los datos personales de acuerdo con el Reglamento 2016/679..................... Documento Número 8º. WP. 251. Directrices sobre decisiones individuales automatizadas y elaboración de perfiles a los efectos del Reglamento 2016/679........................................... Documento Número 9º. WP. 253. Directrices sobre la aplicación y la fijación de multas administrativas a efectos del Reglamento 2016/679................................................................... Documento Número 10º. WP. 254. Article 29 Working Party. Adecuacy Referential............. Documento Número 11º. WP. 256. Working Document setting up a table with the elements and principles to be found in Binding Corporate Rules........................................................ Documento Número 12º. WP. 257. Working Document setting up a table with the elements and principles to be found in Processor Binding Corporate Rules......................................
463 469 495 525 539 545 573 613 657 677 689 711
Índice general
15
Documento Número 13º. WP. 259. Directrices sobre el consentimiento en el sentido del Reglamento (UE) 2016/679 adoptadas el 4 de mayo de 2020 y revisadas por última vez y adoptadas el 13 de mayo de 2020............................................................................................. Documento Número 14º. WP. 260. Directrices sobre transparencia en virtud del Reglamento (UE) 2016/679..........................................................................................................................
735 769
ANEXO II Guía práctica de aplicación del Reglamento Europeo de Protección de Datos...........................
819
ANEXO III Código Tipo de Farmaindustria de Protección de Datos Personales en el ámbito de la Investigación Clínica y de la Farmacovigilancia................................................................................
839
ANEXO IV Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016. Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales............................................................................................................................ Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico............................................................................................................................................... Criterios de acreditación para los organismos de supervisión de códigos de conducta............. Circular 1/2019, de 7 de marzo, de la Agencia Española de Protección de Datos, sobre el tratamiento de datos personales relativos a opiniones políticas y envío de propaganda electoral por medios electrónicos o sistemas de mensajería por parte de partidos políticos, federaciones, coaliciones y agrupaciones de electores al amparo del artículo 58 bis de la Ley Orgánica 5/1985, de 19 de junio, del Régimen Electoral General..................... Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información............................................................................................................................................... Real Decreto 43/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información............................ Ley Orgánica 7/2021, de 26 de mayo, de protección de datos personales tratados para fines de prevención, detección, investigación y enjuiciamiento de infracciones penales...........
999 1089 1161 1201
1215 1225 1249 1279
ANEXO V Gestión del riesgo y evaluación de impacto en tratamientos de datos personales....................... Guía para la notificación de brechas de datos personales................................................................. Guía de protección de datos por defecto............................................................................................. Preguntas frecuentes sobre la sentencia del tribunal de justicia de la unión europea en el asunto c-311/18 - Comisaría de Protección de Datos vs Facebook Irlanda y Maximillian Schrems.............................................................................................................................................. Guía de privacidad desde el diseño........................................................................................................ Listado de cumplimiento normativo....................................................................................................
1335 1497 1547 1579 1587 1647
16
Índice general
ANEXO VI Código de conducta. Tratamiento de datos en la actividad publicitaria....................................... Directrices 1/2019 sobre códigos de conducta y organismos de supervisión con arreglo al Reglamento (UE) 2016/679........................................................................................................ Estatuto de la Agencia Española de Protección de Datos.................................................................
1665 1687 1723
1. DOMINIO. NORMATIVA GENERAL DE PROTECCIÓN DE DATOS 1.1. CONTEXTO NORMATIVO 1.1.1. Privacidad y protección de datos en el panorama internacional
La protección de datos de carácter personal, ¿fue reconocida por la Declaración Internacional de los Derechos Humanos? Sí. El artículo 12 de la Declaración Universal de Derechos Humanos estableció lo siguiente: “Nadie es objeto de injerencias arbitrarias en su vida privada, su familia, su domicilio o su correspondencia, ni de ataques a su honra o reputación. Toda persona tiene derecho a la protección de la ley contra tales injerencias o ataques”.
¿Dicho derecho fue asimismo reconocido por el Convenio número 108 del Consejo de Europa 2 y 3? Sí. El Convenio Europeo para la Protección de los Derechos Humanos y Libertades Fundamentales del Consejo de Europa 2 estableció en su artículo 8: “Toda persona tiene derecho al respeto de su vida privada y familiar, de su domicilio y de su correspondencia”.
Y el Convenio 108 del Consejo de Europa3 establece en su artículo 1: “… garantizar… a cualquier persona física… el respeto de sus derechos y libertades fundamentales, concretamente su derecho a la vida privada, con respecto al tratamiento automatizado de los datos de carácter personal correspondientes a dicha persona”.
¿Fue la OCDE (Organización para la Cooperación y el Desarrollo Económicos), la primera en adoptar un documento con implicaciones internacionales en materia de protección de datos personales y privacidad?1
1
Cfr.: “La protección de datos en el panorama internacional. Una primera aproximación” Gobertis. 19 de enero de 2018.
18
Javier Puyol
Sí. En efecto. Fue la OCDE, Organización para la Cooperación y el Desarrollo Económicos, la primera en adoptar un documento con implicaciones internacionales en materia de protección de datos personales y privacidad. ¿Qué papel jugó posteriormente el Consejo de Europa? Poco después, sería el Consejo de Europa el que adoptara el Convenio 108 del Consejo de Europa, de 28 de enero de 1981 para la protección de las personas con respecto al tratamiento automatizado de datos de carácter personal. ¿Qué representó la Directiva 95/46/CE? En la década de los 90, la Unión Europea adoptó la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos que supuso un gran paso adelante en el ámbito de la protección de datos de carácter personal. ¿Es cierto que las directrices de la OCDE constituyen un referente, tanto en la Unión Europea como en otras latitudes alrededor del mundo? Sí. Las directrices de la OCDE constituyen un referente, tanto en la Unión Europea como en otras latitudes alrededor del mundo que incluyen países tales como Israel, Japón Australia, Canadá, Chile o México e incluso Estados Unidos. ¿Es cierto que las diferencias entre Europa y EEUU son enormes, tanto a nivel normativo como a nivel ideológico en materia de protección de datos de carácter personal? Sí. Las diferencias entre Europa y EEUU ciertamente son muy importantes, tanto a nivel normativo como a nivel ideológico. En este sentido, la Comisión publicó la Decisión de Ejecución (UE) 2016/1250 de 12 de julio de 2016 con arreglo a la Directiva 95/46/CE del Parlamento Europeo y del Consejo sobre la adecuación de la protección conferida por un nuevo esquema denominado “Escudo de Privacidad UE-EEUU”. ¿En qué se basa el llamado “Escudo de Privacidad”? El escudo de privacidad se basa en un sistema de auto certificación por el que las entidades estadounidenses se comprometen a cumplir una serie de principios de protección de la vida privada establecidos por el Departamento de Comercio de Estados Unidos.
https://dpd.aec.es/la-proteccion-datos-panorama-internacional-una-primera-aproximacion/
Delegado de Protección de Datos (DPO)
19
¿Es cierta la distribución geográfica de los países que cuentan con normas específicas de protección de datos y con autoridades encargadas de garantizar su aplicación es muy heterogénea? Sí. Así, por ejemplo, lo pone de manifiesto la propia Agencia Española de Protección de Datos, la distribución geográfica de los países que cuentan con normas específicas de protección de datos y con autoridades encargadas de garantizar su aplicación es muy heterogénea. ¿Es cierto que Europa es el continente donde la protección de datos ha alcanzado un nivel más elevado? Sí. Europa es el continente donde la protección de datos ha alcanzado un nivel más elevado. América del Norte es también una región en que la protección de datos, o más exactamente la privacidad, ha alcanzado un alto nivel de desarrollo. 1.1.2. La protección de datos en Europa
¿Es el derecho a la protección de datos un derecho en constante evolución en el marco europeo? Sí. El derecho a la protección de datos es un derecho en constante evolución que se ha visto reconocido en el Tratado Europeo por el que se establece una Constitución para Europa. ¿Este derecho se recoge expresamente en la Constitución Europea? Sí. La Constitución Europea ha recogido expresamente el derecho fundamental a la protección de datos en dos ocasiones, en la Parte I, Título VI (De la vida democrática de la Unión), el artículo I-51 (Protección de datos de carácter personal) establece en el epígrafe primero que “toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan” y en la Parte II (Carta de los Derechos Fundamentales de la Unión), Título II (Libertades), se introduce en el artículo II-68 la segunda referencia al derecho a la protección de datos, señalando de nuevo que “toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan”, y añadiendo que “estos datos se ha de tratan de modo leal, para fines concretos y sobre la base del consentimiento de la persona afectada o en virtud de otro fundamento legítimo previsto por la ley”, y que “toda persona tiene derecho a acceder a los datos recogidos que la conciernan y a obtener su rectificación”. Asimismo, en ambos preceptos se establece que una autoridad independiente se encargará de la garantía del derecho fundamental a la protección de datos personales.
20
Javier Puyol
¿Por qué se cambia la legislación sobre protección de datos?2 Desde 1995, la Directiva de protección de datos (Directiva 95/46/CE) ha establecido cómo se protegen los datos de carácter personal dentro de la UE. No obstante, desde su aprobación, se han producido grandes avances en la sofisticación y volumen de creación y recopilación de datos; por ejemplo, con la aparición de las redes sociales, los servicios de Cloud Computing y la geolocalización. Puesto que la directiva es anterior a estos avances, ya no es adecuada para regir el actual panorama de datos; necesita renovarse para afrontar las preocupaciones actuales relativas a la privacidad y facilitar la coherencia en toda la UE. Esto es lo que va a hacer el RGPD. El nuevo reglamento introduce una amplia serie de cambios. En el trasfondo de estos cambios está el esfuerzo continuo de la UE por proteger a sus ciudadanos y su información privada. El RGPD establece nuevos derechos para las personas y refuerza las protecciones actuales aplicando requisitos más estrictos a la forma en que las empresas utilizan los datos de carácter personal. Si lo incumplen, las sanciones son mucho mayores. ¿Cuál es el régimen legal de los tratamientos iniciados antes de la fecha de aplicación de dicho Reglamento General? Todo tratamiento ya iniciado en la fecha de aplicación del Reglamento General debe ajustarse al Reglamento General en el plazo de dos años a partir de la fecha de su entrada en vigor. ¿Cuándo el tratamiento se basa en el consentimiento del interesado, prestado de conformidad con la Directiva 95/46/CE, ¿es necesario que el interesado dé su consentimiento de nuevo en el momento de la aplicación efectiva del Reglamento General? No. Cuando el tratamiento se base en el consentimiento de conformidad con la Directiva 95/46/CE, no es necesario que el interesado dé su consentimiento de nuevo si la forma en que se dio el consentimiento se ajusta a las condiciones del Reglamento General, a fin de que el responsable pueda continuar dicho tratamiento tras la fecha de aplicación del Reglamento General.
2
Cfr.: ¿Qué es el RGPD y qué cambia? Gran Thornton. https://www.grantthornton.es/globalassets/___spain___/insights/el-reglamento-general-de-proteccion-de-datos-rgpd.pdf