abogacía práctica El nuevo Reglamento (UE) 2016/679 del Parlamento y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, deroga a la Directiva 95/56/CE, y establece un nuevo marco de cumplimiento en esta materia. Dicho Reglamento pese a ser esencialmente continuista con relación al modelo anterior, si establece nuevas pautas que deben ser observadas, por los responsables y encargados de tratamiento, que gozan de una mayor autonomía en el cumplimiento de la nueva legalidad, pero sobre quienes pesa una mayor responsabilidad al tener que acreditar las decisiones que se adopten relativas a los tratamientos de datos, con la consiguiente aportación en caso de conflicto de aquellas evidencias que justifiquen las mismas. Esta Obra trata de ayudar en esta tarea de acreditación de tales decisiones en materia de protección de datos, posibilitando un modelo sostenible de creación de dichas evidencias, mediante un cumplimiento asequible, que permita facilitar un mayor conocimiento del Reglamento (UE) de una manera accesible para todas las empresas y para los demás responsables y encargados de tratamiento.
abogacía práctica
Enrique Delgado Carravilla Javier Puyol Montero
abogacía práctica
91
LA IMPLANTACIÓN DEL NUEVO REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS DE LA UNIÓN EUROPEA
91
LA IMPLANTACIÓN DEL NUEVO REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS DE LA UNIÓN EUROPEA Enrique Delgado Carravilla Javier Puyol Montero Con la colaboracion de
Macarena Lopez-Jurado Astray
abogacía práctica
LA IMPLANTACIÓN DEL NUEVO REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS DE LA UNIÓN EUROPEA
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Javier de Lucas Martín
Ana Cañizares Laso
Víctor Moreno Catena
Catedrática de Filosofía del Derecho de la Universidad de Valencia
Catedrática de Derecho Civil de la Universidad de Málaga
Jorge A. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José Ramón Cossío Díaz Ministro de la Suprema Corte de Justicia de México
Eduardo Ferrer Mac-Gregor Poisot
Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Juez del Tribunal Europeo de Derechos Humanos Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Angelika Nussberger
Jueza del Tribunal Europeo de Derechos Humanos. Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)
Héctor Olasolo Alonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Ángel M. López y López
Tomás S. Vives Antón
Marta Lorente Sariñena
Ruth Zimmerling
Catedrático de Derecho Civil de la Universidad de Sevilla Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Catedrático de Derecho Penal de la Universidad de Valencia Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
LA IMPLANTACIÓN DEL NUEVO REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS DE LA UNIÓN EUROPEA Autores
ENRIQUE DELGADO CARAVILLA Abogado. Director jurídico y de relaciones institucionales de Zertia JAVIER PUYOL MONTERO Abogado. Magistrado excedente. Consultor tic’s Director de Puyol-Abogados & Partners Con la colaboracion
MACARENA LOPEZ-JURADO ASTRAY
Valencia, 2018
Copyright ® 2018 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de los autores y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Enrique Delgado Caravilla Javier Puyol Montero
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es DEPÓSITO LEGAL: V-1928-2018 SBN: 978-84-9190-305-5 IMPRIME: Guada Impresores, S.L. MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
Índice PARTE I CONSIDERACIONES GENERALES a) Introducción.............................................................................................................. 13 b) El ámbito de aplicación del Reglamento General........................................ 19 b.1) Ámbito material de aplicación................................................................. 19 b.2) Ámbito territorial de aplicación............................................................... 20 c) Los principios a tener en consideración en la implantación del Reglamento General de Protección de Datos........................................................... 22 c.1) El principio de responsabilidad proactiva............................................ 23 c.2) El enfoque de riesgo..................................................................................... 38 c.3) La confianza y la transparencia en los tratamientos de datos de carácter personal........................................................................................... 69 c.4) Mayor autorregulación o estandarización en sus determinaciones para el responsable. Especial consideración de las medidas de seguridad................................................................................................... 78 c.5) Régimen sancionador y un mayor alcance de las sanciones......... 84 c.6) El Compliance en el nuevo régimen de protección de datos: sanción vs. contratación............................................................................. 91 d) La necesidad de una metodología para la implantación del Reglamento General de Protección de Datos........................................................... 95 e) Los objetivos en la implantación de dicha metodología.......................... 99 e.1) El cumplimiento de la legalidad vigente.............................................. 99 e.2) La acreditación del cumplimiento de la legalidad vigente............ 104 e.3) La acreditación de todas aquellas otras actividades llevadas a cabo por el responsable o/y el encargado del tratamiento en materia de “privacidad”, como muestra de diligencia...................... 105 f ) El Registro General de Protección de Datos: Introducción y características............................................................................................................................... 107 g) La firma digital y su utilización............................................................................ 114 h) El contenido del “Registro General de Protección de Datos”.................... 118 i) El registro general de actividad para el encargado de tratamiento...... 120
PARTE II CONTENIDO DEL REGISTRO GENERAL DE ACTIVIDADES DE PROTECCION DE DATOS A) Desglose de Carpetas..................................................................................................... 123 1. Apertura del Registro General de Actividades de Protección de Datos...... 123 a) Introducción.............................................................................................................. 124
8
2.
3.
4. 5. 6. 7.
Índice b) Código de buenas prácticas en materia de protección de datos........... 125 c) Declaraciones institucionales de apertura del registro general de actividades de protección de datos....................................................................... 131 d) Código de Conducta del Encargado o Responsable del Tratamiento.. 131 e) Políticas y procedimientos de gestión del registro general de protección de datos............................................................................................................. 132 Ficheros y tratamientos................................................................................................. 161 a) Los conceptos de “fichero” y de “tratamiento”............................................... 161 b) Los ficheros privados inscritos en el Registro General de Protección de Datos de la Agencia Española de Protección de Datos........................ 163 c) Los ficheros públicos inscritos en el Registro General de Protección de Datos de la Agencia Española de Protección de Datos........................ 164 d) La incorporación al Registro General de Actividades, de los ficheros inscritos en el Registro General de Protección de Datos de la Agencia Española de Protección de Datos al Registro General de Actividad en materia de protección de datos de la Entidad.............................................. 166 e) La incorporación de los tratamientos del Responsable, o del Encargado del Tratamiento al Registro General de Actividad en materia de protección de datos de la Entidad..................................................................... 167 f ) Incorporación al Registro General de Actividad de los nuevos ficheros y tratamientos que genere el Responsable, o el Encargado del Tratamiento a partir de la fecha del 25 de mayo de 2018................................... 167 La seguridad de la información y de los datos...................................................... 169 a) La incorporación al Registro General de Actividad del “documento de seguridad” elaborado por la empresa de conformidad con lo previsto en el artículo 9 de la Ley Orgánica 15/1999, de 13 de diciembre........... 170 b) Los protocolos y tratamientos establecidos por el Responsable o el Encargado del Tratamiento en materia de seguridad de la información................................................................................................................................ 185 c) Las medidas de seguridad técnicas y organizativas.................................... 203 d) Las incidencias y contingencias producidas en riesgo a la seguridad de los datos................................................................................................................ 206 e) Las llamadas “fugas de información” o “brechas de seguridad” y la obligación de proceder a su notificación a la Agencia Española de Protección de Datos o a la autoridad de control correspondiente........ 210 f ) Comunicación de una violación de la seguridad de los datos personales al interesado........................................................................................................ 219 Estructura del órgano de la protección de datos................................................. 223 Protocolos generales de actuación........................................................................... 243 Protocolos y tratamientos en el ámbito de los Recursos Humanos.............. 247 Protocolos y tratamientos en el ámbito de los clientes y consumidores, socios comerciales y ciudadanos............................................................................... 263 a) Los datos de los clientes, de los consumidores y de los ciudadanos.... 264
Índice
9
b) Los datos de los socios comerciales y los contratos suscritos con ellos, que lleven consigo el tratamiento de datos de carácter personal......... 266 8. Protocolos y Tratamientos en el ámbito de las relaciones corporativas...... 271 a) Políticas y tratamientos relativos al Consejo de Administración a la Junta General............................................................................................................. 271 b) Políticas relativas a códigos de conducta y canales éticos o de denuncias................................................................................................................................. 272 c) Registro de poderes notariales y apoderamientos...................................... 272 d) Políticas y tratamientos relativas a la implementación de políticas de responsabilidad social empresarial o de responsabilidad social corporativa........................................................................................................................ 273 e) Políticas en materia de reorganización de sociedades y grupos de empresas, así como la liquidación de las mismas........................................ 279 9. Nuevos proyectos y estrategias que conlleven tratamientos de datos de carácter personal............................................................................................................. 281 a) Nuevos proyectos de toda índole que conlleve el tratamiento de datos de carácter personal........................................................................................ 282 b) Las Evaluaciones de Impacto............................................................................... 283 c) La realización de una consulta previa a la Agencia Española de Protección de Datos....................................................................................................... 286 d) La adopción de las medidas paliativas que determine la autoridad de control.......................................................................................................................... 289 10. Políticas y Tratamientos relativos a los contratos de prestación de servicios y a los tratamientos de datos por terceros.................................................... 291 a) La homologación de proveedores..................................................................... 292 b) Los prestadores de servicios o proveedores como Encargados del Tratamiento...................................................................................................................... 300 11. Las políticas y tratamientos relativos a las transferencias internacionales de datos............................................................................................................................... 323 a) Las transferencias basadas en una decisión de adecuación.................... 327 b) Las transferencias mediante garantías adecuadas...................................... 327 c) Las llamadas “normas corporativas vinculantes”, o “BCR’ s”....................... 329 d) Las transferencias o comunicaciones no autorizadas por el Derecho de la Unión................................................................................................................. 359 e) Las excepciones para situaciones específicas................................................ 359 12. Las actas y demás actuaciones en materia de protección de datos............. 387 13. Las políticas, tratamientos, y expedientes en materia de derechos de las personas.............................................................................................................................. 391 a) Cuestiones generales sobre el ejercicio de los derechos.......................... 392 a.1) Introducción.................................................................................................... 392 a.2) El derecho de acceso.................................................................................... 393 a.3) El derecho de rectificación y supresión de los datos personales: el derecho al olvido...................................................................................... 396 a.4) El derecho a la limitación del tratamiento........................................... 401
10
Índice
a.5) El derecho a la portabilidad de los datos personales....................... 403 a.6) El derecho de oposición del interesado................................................ 406 b) Las restricciones al ejercicio de los derechos................................................. 409 c) Los expedientes administrativos de tutela de derechos ante la Agencia Española de Protección de Datos o las autoridades autonómicas en la materia.............................................................................................................. 409 c.1) Concepto general.......................................................................................... 409 c.2) La presentación de una reclamación de tutela de derechos......... 410 14. Los expedientes judiciales en materia de protección de datos...................... 413 15. Los planes directores sobre protección de datos................................................ 415 16. Las auditorias legales y documentales.................................................................... 421 17. Las auditorias técnicas o de sistemas....................................................................... 449 18. La cultura corporativa y la formación en protección de datos........................ 463 19. Los códigos de conducta, los mecanismos de certificación y los sellos y marcas en protección de datos.................................................................................. 469 a) Los Códigos de Conducta..................................................................................... 470 b) Los mecanismos de certificación, los sellos y las marcas en materia de protección de datos................................................................................................ 473 20. Otras medidas específicas de adaptación al Reglamento General (RGPD). 477 B) Algunas conclusiones.................................................................................................... 477
PARTE III EL CRONOGRAMA DE IMPLANTACION. EL MANTENIMIENTO DEL SISTEMA a) Cronograma de la metodología de implantación del Reglamento General (RGPD)............................................................................................................... 481 b) El mantenimiento constante, la revisión y actualización del modelo de proteccion de datos de carácter personal................................................ 485
PARTE IV LOS RIESGOS, LAS AMENAZAS Y LAS MEDIDAS TÉCNICAS CON RELACIÓN A LOS TRATAMIENTOS DE DATOS DE CARÁCTER PERSONAL a) Los riesgos, las amenazas y las medidas técnicas. Entre la escolástica y la estadística........................................................................................................... 487 a.1) Bases legales sobre las que orientarse en la nueva gestión de los Ciberpeligros en materia de protección de datos............................. 490 a.2) Fases para la implementación de un proyecto de Reglamento General.............................................................................................................. 492 a.3) Enfoque para la implementación de las medidas técnicas y planes de seguridad........................................................................................... 494 a.4) Otras consideraciones para implementar los planes de seguridad...................................................................................................................... 497
Índice
11
b) Los elementos básicos de internet.................................................................... 499 b.1) Los elementos básicos funcionamiento de internet........................ 499 b.2) Ciberpeligros................................................................................................... 500 b.2.1) Tipos de malware............................................................................. 500 b.2.2) Métodos de instalación de malware......................................... 501 c) Tipos de ataques...................................................................................................... 501 c.1) Ingeniería Social............................................................................................ 501 c.1.1) Los ataques de Phishing................................................................ 501 c.1.2) Ataques de Spear-Phishing.......................................................... 502 c.1.3) Ataque “Quid pro quo”................................................................... 502 c.2) Ataques de denegación de servicios distribuidos (DDoS)............. 503 c.3) Amenazas persistentes avanzadas (APT).............................................. 504 c.4) Los ataques de fuerza bruta...................................................................... 505 d) Los actores de los ciberpeligros.......................................................................... 506 d.1) Los factores motivacionales...................................................................... 506 d.1.1) Por lucro.............................................................................................. 506 d.1.2) Por emoción....................................................................................... 506 d.1.3) Por creencias religiosas, políticas e ideológicas................... 507 d.2) Tipos de los ciberdelincuentes................................................................. 507 d.2.1) Los hackers solitarios y los hacktivistas................................... 507 d.2.2) Los profesionales del fraude........................................................ 507 d.2.3) Bandas organizadas........................................................................ 508 d.3) Los llamados “Estado-Nación”................................................................... 508 d.3.1) China.................................................................................................... 508 d.3.2) Rusia..................................................................................................... 509 d.3.3) Corea del Norte................................................................................ 509 d.3.4) Irán........................................................................................................ 510 e) La finalidad que los datos persiguen................................................................ 510 e.1) Introducción.................................................................................................... 510 e.2) La estrategia en la gestión de datos....................................................... 511 e.3) El principio de minimización de datos.................................................. 512 e.4) La codificación................................................................................................ 513 e.5) Tipos de redes críticas.................................................................................. 513 e.6) Las redes Locales o LAN.............................................................................. 514 e.7) Redes de servicio de entrega.................................................................... 515 e.8) Intranet.............................................................................................................. 515 e.9) Las Redes Perimetrales. Técnicas de protección de Red de detección y prevención de intrusiones............................................................ 515 f ) Las consideraciones generales de los planes de seguridad en materia de protección de datos de carácter personal................................................ 520 f.1) Consideraciones generales de los planes de seguridad................. 520 f.2) Los principios vertebradores de la política de seguridad............... 523 f.3) La asignación de recursos.......................................................................... 523 f.4) La importancia de la seguridad física..................................................... 524
12
Índice f.5) La identificación del CID de la empresa previo a la Evaluación de Impacto............................................................................................................. 524 g) Los planes de seguridad para la mitigación del riesgo.............................. 526 g.1) Las fases de los planes de seguridad...................................................... 526 g.1.1) El inventario....................................................................................... 527 g.1.2) Gobernanza y aspectos legales.................................................. 527 g.1.3) La identificación del CID de la empresa previo a la Evaluación de Impacto......................................................................... 528 g.1.3.1) Los análisis de procesos.............................................. 528 g.1.3.2) Los análisis de Infraestructuras, Redes, Comunicaciones, Sistemas y Desarrollos.............................. 528 g.1.3.3) El análisis de impacto................................................... 529 g.1.4) La estrategia para la mitigación del ciberriesgo................... 529 g.1.5) Las medidas de seguridad y planes de implementación.. 530 g.1.5.1) La aplicación concreta de las medidas y planes de implementación...................................................... 530 g.1.6) El seguimiento y planes de mejora........................................... 530 g.1.7) El plan de respuesta a incidentes de seguridad................... 531 g.1.7.1) La prevención, la planificación y la preparación. 531 g.1.7.2) La detección.................................................................... 532 g.1.7.3) El análisis........................................................................... 533 g.1.7.4) Contener........................................................................... 534 g.1.7.5) Comunicar........................................................................ 534 g.1.7.6) Erradicar............................................................................ 535 g.1.7.7) Recuperar......................................................................... 536 g.1.7.8) Evaluar............................................................................... 536
PARTE I
CONSIDERACIONES GENERALES a) Introducción Como ya es conocido, dicho nuevo Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas, en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y por el que se deroga la Directiva 95/46/CE1, conocido como “Reglamento General de Protección de Datos”, fue publicado, y entró en vigor el a 24 de mayo de 2017, ya que así lo disponía el apartado 1º de su artículo 99, mientras que el mismo será de efectiva aplicación de acuerdo con el apartado 2º de dicho precepto, a partir de la fecha del 25 de mayo de 2018, quedando, asimismo, derogada prácticamente en su integridad2en dicha fecha, la hasta ahora vigente Ley Orgánica 15/1999,
1
2
Así lo dispone el apartado 1º, del artículo 94 del Reglamento General, donde en dicha disposición de carácter final, deroga expresamente la Directiva 95/46/CE, del Parlamento Europeo y del Consejo de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, norma que fue traspuesta en nuestro ordenamiento jurídico interno mediante la citada Ley Orgánica 15/1.999, de 13 de diciembre de Protección de Datos de Carácter Personal. El Proyecto de la Ley Orgánica declara vigentes los artículos 23 y 24 de la Ley Orgánica 15/1.999, de 13 de diciembre. Dichos artículos, respectivamente, tienen el siguiente contenido: Artículo 23. Excepciones a los derechos de acceso, rectificación y cancelación “1. Los responsables de los ficheros que contengan los datos a que se refieren los apartados 2, 3 y 4 del artículo anterior podrán denegar el acceso, la rectificación o cancelación en función de los peligros que pudieran derivarse para la defensa del Estado o la seguridad pública, la protección de los derechos y libertades de terceros o las necesidades de las investigaciones que se estén realizando. 2. Los responsables de los ficheros de la Hacienda Pública podrán, igualmente, denegar el ejercicio de los derechos a que se refiere el apartado anterior cuando el mismo obstaculice las actuaciones administrativas tendentes a asegurar el cumplimiento de las obligaciones tributarias y, en todo caso, cuando el afectado está siendo objeto de actuaciones inspectoras.
14
Enrique Delgado Caravilla y Javier Puyol Montero
de 13 de diciembre, y su Reglamento de desarrollo a probado mediante Real Decreto 1.730/2007, de 31 de diciembre. Y ello implica, que su contenido, es definitivamente aplicable a partir de dicha fecha. Tal como señala la Agencia Española de Protección de Datos, el nuevo Reglamento General al ser, valga la redundancia, un Reglamento Comunitario, es una norma jurídica de aplicación inmediata y directa, que no requiere, por tanto, que se proceda como paso previo para su aplicación, a su transposición en el derecho interno de las normas contenidas en el mismo. No obstante ello, si bien la previsión inicial del Legislador Comunitario, era la existencia de una normativa a nivel global para todos los Estados miembros de la Unión Europea3 que regulara en su integridad todo el ámbi-
3
3. El afectado al que se deniegue, total o parcialmente, el ejercicio de los derechos mencionados en los apartados anteriores podrá ponerlo en conocimiento del Director de la Agencia de Protección de Datos o del organismo competente de cada Comunidad Autónoma en el caso de ficheros mantenidos por Cuerpos de Policía propios de éstas, o por las Administraciones tributarias autonómicas, quienes deberán asegurarse de la procedencia o improcedencia de la denegación”. Artículo 24. Otras excepciones a los derechos de los afectados “1. Lo dispuesto en los apartados 1 y 2 del artículo 5 no será aplicable a la recogida de datos cuando la información al afectado impida o dificulte gravemente el cumplimiento de las funciones de control y verificación de las Administraciones públicas o cuando afecte a la Defensa Nacional, a la seguridad pública o a la persecución de infracciones penales o administrativas”. Los incisos «impida o dificulte gravemente el cumplimiento de las funciones de control y verificación de las Administraciones públicas» y «o administrativas» del número 1 del artículo 24 declarados contrarios a la Constitución y nulos por Sentencia del Tribunal Constitucional 292/2000, 30 noviembre («B.O.E.» 4 enero 2001). “2. Lo dispuesto en el artículo 15 y en el apartado 1 del artículo 16 no será de aplicación sí, ponderados los intereses en presencia, resultase que los derechos que dichos preceptos, conceden al afectado hubieran de ceder ante razones de interés público o ante intereses de terceros más dignos de protección. Si el órgano administrativo responsable del fichero invocase lo dispuesto en este apartado, dictará resolución motivada e instruirá al afectado del derecho que le asiste a poner la negativa en conocimiento del Director de la Agencia de Protección de Datos o, en su caso, del órgano equivalente de las Comunidades Autónomas”. El número 2 del artículo 24 declarado contrario a la Constitución y nulo por Sentencia del Tribunal Constitucional 290/2000, 30 noviembre («B.O.E.» 4 enero 2001). En este sentido, el Considerando 10º del Reglamento General señala que: “Para garantizar un nivel uniforme y elevado de protección de las personas físicas y eliminar los obstáculos a la circulación de datos personales dentro de la Unión, el nivel
La implantación del nuevo Reglamento General de Protección de Datos de la UE
15
to relativo a esta materia, ello al final no ha sido posible por la existencia de múltiples particularidades y especificidades en los ámbitos de los diferentes derechos nacionales, lo que ha determinado, que cada uno de los países podrá dentro del sus respectivas competencias legislativas existentes al efecto, incluir algunas precisiones o desarrollos, lo que puede producir una cierta incertidumbre jurídica ya que tales desarrollos normativos volverán a producir disensiones internas y disparidades de unos Estados frente a otros, en la regulación interna sobre determinados aspectos atinentes al régimen jurídico de la protección de datos de carácter personal, si bien es cierto, que dichas diferencias no tendrán, ni los caracteres ni la magnitud que presentaba la implementación práctica de la citada Directiva Comunitaria 95/46/CE4.
4
de protección de los derechos y libertades de las personas físicas por lo que se refiere al tratamiento de dichos datos debe ser equivalente en todos los Estados miembros. Debe garantizarse en toda la Unión que la aplicación de las normas de protección de los derechos y libertades fundamentales de las personas físicas en relación con el tratamiento de datos de carácter personal sea coherente y homogénea. En lo que respecta al tratamiento de datos personales para el cumplimiento de una obligación legal, para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento, los Estados miembros deben estar facultados para mantener o adoptar disposiciones nacionales a fin de especificar en mayor grado la aplicación de las normas del presente Reglamento. Junto con la normativa general y horizontal sobre protección de datos por la que se aplica la Directiva 95/46/CE, los Estados miembros cuentan con distintas normas sectoriales específicas en ámbitos que precisan disposiciones más específicas. El presente Reglamento reconoce también un margen de maniobra para que los Estados miembros especifiquen sus normas, inclusive para el tratamiento de categorías especiales de datos personales («datos sensibles»). En este sentido, el presente Reglamento no excluye el Derecho de los Estados miembros que determina las circunstancias relativas a situaciones específicas de tratamiento, incluida la indicación pormenorizada de las condiciones en las que el tratamiento de datos personales es lícito”. Cfr.: Debe tenerse en cuenta el Considerando 9º, del Reglamento General de Protección de Datos, en el que se indica, en este sentido, lo siguiente: “Aunque los objetivos y principios de la Directiva 95/46/CE siguen siendo válidos, ello no ha impedido que la protección de los datos en el territorio de la Unión se aplique de manera fragmentada, ni la inseguridad jurídica ni una percepción generalizada entre la opinión pública de que existen riesgos importantes para la protección de las personas físicas, en particular en relación con las actividades en línea. Las diferencias en el nivel de protección de los derechos y libertades de las personas físicas, en particular del derecho a la protección de los datos de carácter personal, en lo que respecta al tratamiento de dichos datos en los Estados miembros pueden impedir la libre circulación de los datos de carácter personal en la Unión.
16
Enrique Delgado Caravilla y Javier Puyol Montero
Sin embargo, debe tenerse muy presente que el nuevo Reglamento General de Protección de Datos no regula toda la materia concerniente al ámbito de la privacidad, y ni siquiera contempla toda la regulación en materia de protección de datos de carácter personal. Por ello, ha de ser la normativa interna de cada uno de los Estados miembros de la Unión Europea, la que proceda a regular aquellos aspectos jurídicos no contemplados en el indicado Reglamento General. Un ejemplo muy significativo de ello, son los procedimientos que han de presidir la aplicación práctica de esta regulación, y muy singularmente como muestra de ello, se encuentra el procedimiento sancionador, que, de manera necesaria, será regulado por la normativa interna de cada país. Así, en España, serán una Ley Orgánica y su posterior Reglamento de desarrollo, las que completarán normativamente el desarrollo, y las lagunas legales existentes en el nuevo Reglamento General, concretando y determinando los criterios prácticos de aplicación de esta nueva normativa, haciéndola si es necesario, más compatible con nuestro ordenamiento jurídico interno. Debe indicarse, tal como afirma la indicada Agencia Española, que dicho Reglamento General de Protección de Datos contiene muchos conceptos, principios y mecanismos similares a los establecidos por la Directiva 95/46 y por las normas nacionales que la aplican. Por ello, las organizaciones que en la actualidad cumplen adecuadamente con la Ley Orgánica 15/1.999, de 13 de diciembre (LOPD) española tienen una buena base de partida para evolucionar hacia una correcta aplicación del nuevo Reglamento. En este sentido, debe ponerse de relieve, como, básicamente, la normativa contenida en el citado Reglamento, tiene un carácter continuista con la regulación anterior, lo que determina que tanto los responsables del tratamiento en general, como las organizaciones y las empresas con carácter particular, deben simplemente tratar de adaptar sus ficheros y tratamientos a la nueva regulación, manteniendo, en la práctica los crite-
Estas diferencias pueden constituir, por lo tanto, un obstáculo al ejercicio de las actividades económicas a nivel de la Unión, falsear la competencia e impedir que las autoridades cumplan las funciones que les incumben en virtud del Derecho de la Unión. Esta diferencia en los niveles de protección se debe a la existencia de divergencias en la ejecución y aplicación de la Directiva 95/46/CE”.
La implantación del nuevo Reglamento General de Protección de Datos de la UE
17
rios y directrices, con los que estaban procediendo a tratar los datos personales de sus clientes. Tener presente este criterio continuista, es en la práctica de la protección de datos, una medida sumamente importante, ya que la nueva regulación es en realidad, tal como se ha indicado anteriormente, básicamente continuista de la hasta ahora vigente, introduciendo ciertamente la actualización de algunas instituciones y criterios, que, por el transcurso del tiempo, y el crecimiento exponencial producido en el uso y la multiplicidad de los flujos de datos personales, y el que se producirá de seguro en los próximos años, necesitaban ser efectiva y eficazmente revisadas a los efectos de adecuar la regulación necesaria en esta materia a las exigencias tecnologías, sociales y económicas existentes en la actualidad y en un futuro inmediato. Debe considerarse, por tanto, que los propósitos a los que atiende el nuevo Reglamento General, se determinan, precisamente en la consecución de las siguientes finalidades, u objetivos: a) Tratar de mejorar la confianza del consumidor en las organizaciones que guardan y procesan sus datos personales reforzando sus derechos de privacidad y seguridad sistemáticamente por toda la Unión Europea, reforzando para ello, la obligación de transparencia en la información que a tales efectos se le proporcione. b) Y al mismo tiempo, procurar simplificar el libre flujo de datos personales en la Unión Europea, mediante un marco sistemático y coherente de protección de datos en todos los estados miembros. Por todo ello, no debe pasarse por alto, tampoco, la existencia de nuevas obligaciones, y de seguro, una mayor responsabilidad de los operadores jurídicos que tratan los datos personales, pero ello no ha de servir de excusa para buscar la implantación del nuevo Reglamento General de una manera complicada, porque más que nunca se hace preciso aplicar criterios sencillos y fáciles que permitan obtener dicha evolución de un régimen jurídico a otro, sin causar graves problemas de funcionamiento a los responsables del tratamiento en general y a las empresas en particular. Debe partirse del hecho de que uno de las premisas básicas de la nueva normativa consiste en devolver al ciudadano el empoderamiento sobre sus propios datos de carácter personal. Cuando se menciona el término “empoderamiento”, se está haciendo referencia a la devolución a toda persona de
18
Enrique Delgado Caravilla y Javier Puyol Montero
la capacidad de decidir de manera efectiva, sobre la disposición y el control de dichos datos, de modo y manera que pueda determinar en cada momento quien puede tratar tales datos, y a qué fin o fines está autorizado para destinar dicho tratamiento. Ello constituye una realidad tangible dentro de nuestro ámbito social y jurídico. Constituye un hecho evidente que, en la actualidad, circulan gran cantidad de datos de carácter personal de todos los ciudadanos, sin control, donde por parte de los mismos, se ha perdido, precisamente, la capacidad de decidir sobre qué datos personales han de ser tratados, por quien, y con qué finalidad o finalidades. La nueva normativa, en la medida de lo posible, pretende poner límite a esta situación, haciendo que el ciudadano, como titular de los datos pueda recuperar de manera efectiva la plena disposición y control sobre los mismos, tal como ha quedado indicado. Finalmente, debe tenerse presente que además de proteger los datos personales de los ciudadanos, como clientes o consumidores, ya que básicamente ello responde a la existencia de un derecho constitucional así reconocido, es necesario proteger los datos de carácter personal con un factor cada vez más importante de competitividad y fidelización para la empresa. Esto se hace patente al diversificarse, y, al mismo tiempo, potenciarse con la tecnología los usos de los datos personales (perfilado, análisis de sentimiento, fidelización, etc.) en los nuevos modelos de negocio. Protección y explotación, son dos caras de la misma moneda. Por todo esto, la nueva legislación europea exige una mayor proactividad a las empresas y les insta a que valoren sus riesgos e incorporen mecanismos para minimizarlos, garantizando por ejemplo la privacidad desde el diseño y por defecto, conceptos a los que más adelante se hará cumplida referencia, desde la concepción de sus productos o servicios5.
5
Cfr.: Instituto de Ciberseguridad (INCIBE). “Primeros pasos para cumplir el nuevo RGPD”. León, 10 de abril de 2017. https://www.incibe.es/protege-tu-empresa/blog/primeros-pasos-cumplir-el-nuevorgpd
La implantación del nuevo Reglamento General de Protección de Datos de la UE
19
b) El ámbito de aplicación del Reglamento General El Reglamento establece las normas relativas a la protección de las personas físicas en lo que respecta al tratamiento de los datos personales y las normas relativas a la libre circulación de tales datos, protegiendo los derechos y libertades fundamentales de las personas físicas y, en particular, su derecho a la protección de los datos personales. Por tanto, la protección otorgada por el Reglamento debe aplicarse exclusivamente a las personas físicas, independientemente de su nacionalidad o de su lugar de residencia, en relación con el tratamiento de sus datos personales. A contrario sensu, el Reglamento no regula el tratamiento de datos personales relativos a personas jurídicas y en particular a empresas constituidas como personas jurídicas, incluido el nombre y la forma de la persona jurídica y sus datos de contacto6. El citado Reglamento regula y protege, asimismo, el derecho a la libre circulación de los datos en el ámbito de la Unión Europea, y consecuentemente con ello, debe tenerse en cuenta, que el derecho a la libre circulación de los datos personales en la Unión no puede ser restringido ni prohibido por motivos relacionados con la protección de las personas físicas en lo que respecta al tratamiento de datos personales7.
b.1) Ámbito material de aplicación El Reglamento se aplica al tratamiento total o parcialmente automatizado de datos personales, así como al tratamiento no automatizado de datos personales contenidos o destinados a ser incluidos en un fichero. Por el contrario, dicha norma no se aplica al tratamiento de datos personales8: a) En el ejercicio de una actividad no comprendida en el ámbito de aplicación del Derecho de la Unión Europea.
6
7
8
Vid. Considerando 14º del Reglamento General de Protección de Datos de la Unión Europea. En este sentido, el artículo 1 del Reglamento General de Protección de Datos de la Unión Europea. Cfr.: Artículo 2 del Reglamento General de Protección de Datos de la Unión Europea.
20
Enrique Delgado Caravilla y Javier Puyol Montero
b) Por parte de los Estados miembros cuando lleven a cabo actividades comprendidas en el ámbito de aplicación del capítulo 2 del Título V del Tratado de Unión Europea (TUE). c) En el tratamiento efectuado por una persona física en el ejercicio de actividades exclusivamente personales o domésticas9. d) Por parte de las autoridades competentes con fines de prevención, investigación, detección o enjuiciamiento de infracciones penales, o de ejecución de sanciones penales, incluida la de protección frente a amenazas a la seguridad pública y su prevención.
b.2) Ámbito territorial de aplicación Debe tenerse presente en lo que atañe al ámbito territorial del Reglamento, que el mismo se aplica a todas las organizaciones de la Unión Europea, ya sean empresas comerciales o autoridad pública, que recopilen, almacenen o traten datos personales de personas de la Unión Europea. Las organizaciones con sede fuera de la Unión Europea, que monitoricen u ofrezcan productos y servicios a personas en la Unión Europea tendrán que seguir las nuevas normas europeas y acatar el mismo nivel de protección de datos personales. El Reglamento también exige que dichas organizaciones, responsables y encargados del tratamiento, nombren un representante en la Unión Europea con sede en uno de los Estados miembros en los que estén radicadas las personas pertinentes.
9
Tal como señala el Considerando 18 del Reglamento General de Protección de Datos de la Unión Europea: “El presente Reglamento no se aplica al tratamiento de datos de carácter personal por una persona física en el curso de una actividad exclusivamente personal o doméstica y, por tanto, sin conexión alguna con una actividad profesional o comercial. Entre las actividades personales o domésticas cabe incluir la correspondencia y la llevanza de un repertorio de direcciones, o la actividad en las redes sociales y la actividad en línea realizada en el contexto de las citadas actividades. No obstante, el presente Reglamento se aplica a los responsables o encargados del tratamiento que proporcionen los medios para tratar datos personales relacionados con tales actividades personales o domésticas”.