REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS textos legales
REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS Incluye cronología, webgrafía, bibliografía e índice analítico
textos legales
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Javier de Lucas Martín
Ana Cañizares Laso
Víctor Moreno Catena
Catedrática de Filosofía del Derecho de la Universidad de Valencia Catedrática de Derecho Civil de la Universidad de Málaga
Jorge A. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José Ramón Cossío Díaz
Ministro de la Suprema Corte de Justicia de México
Eduardo Ferrer Mac-Gregor Poisot
Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González
Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Juez del Tribunal Europeo de Derechos Humanos Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Angelika Nussberger
Jueza del Tribunal Europeo de Derechos Humanos. Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)
Héctor Olasolo Alonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Ángel M. López y López
Tomás S. Vives Antón
Marta Lorente Sariñena
Ruth Zimmerling
Catedrático de Derecho Civil de la Universidad de Sevilla Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Catedrático de Derecho Penal de la Universidad de Valencia Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
Reglamento General de Protección de Datos Incluye cronología, webgrafía, bibliografía e índice analítico
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ Máster Universitario en Derechos Fundamentales Experto Universitario en Protección de Datos
Valencia, 2018
Copyright ® 2018 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com incorporada a la ficha del libro. En www.tirant.com dispondrá de un servicio con los textos legales básicos y sectoriales actualizados como complemento de su libro. Los textos jurídicos que aparecen se ofrecen con una finalidad informativa o divulgativa. Tirant lo Blanch intentará cuidar por la actualidad, exactitud y veracidad de los mismos, si bien advierte que no son los textos oficiales y declina toda responsabilidad por los daños que puedan causarse debido a las inexactitudes o incorrecciones de los mismos. Los únicos textos considerados legalmente válidos son los que aparecen en las publicaciones oficiales de los correspondientes organismos autonómicos o nacionales.
© José Miguel Hernández López
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-9169-942-2 MAQUETA: Tink Factoría de Color
Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/ empresa/politicas-de-empresa nuestro Procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
Sumario ABREVIATURAS ............................................................................... 9 PRÓLOGO........................................................................................ 11 1. CRONOLOGÍA RGPD...................................................................... 23 2. WEBGRAFIA RGPD........................................................................ 27 3. BIBLIOGRAFÍA RGPD.................................................................... 31 4. ÍNDICE GENERAL RGPD ................................................................ 33 5. REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS (RGPD)................ 39 6. ÍNDICE ANALÍTICO....................................................................... 197
ABREVIATURAS AEPD Agencia Española de Protección de Datos Art./s. Artículo/s BOC Boletín Oficial de las Cortes BOE Boletín Oficial del Estado C Considerando CE Constitución Española de 1978 CEDH Convenio Europeo para la Protección de los Derechos Humanos y las Libertades Fundamentales DPD Delegado de Protección de Datos ENAC Entidad Nacional de Acreditación FJ Fundamento jurídico GT29 Grupo de Trabajo del artículo 29 de la Directiva 95/46/CE INCIBE Instituto Nacional de Ciberseguridad LOPD Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal LORTAD Ley Orgánica 5/1992, de 29 de octubre, de Regulación del Tratamiento Automatizado de los Datos de Carácter Personal Número n.o RGPD Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos). SEPD Supervisor Europeo de Protección de Datos ss. siguientes STC/SSTC Sentencia/s del Tribunal Constitucional STEDH/SSTEDH Sentencia/s del Tribunal Europeo de Derechos Humanos
10
ABREVIATURAS
STJUE Sentencia del Tribunal de Justicia de la Unión Europea TEDH Tribunal Europeo de Derechos Humanos TJUE Tribunal de Justicia de la Unión Europea UE Unión Europea Vid. Véase
PRÓLOGO «Datae leges ne fortior omnia posset» («Las leyes se han hecho para que el poderoso no lo pueda todo») P. Ovidius Naso, Fasti 3, 2791 El día 25 de mayo de 2018 será aplicable el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos —RGPD—).
Cuestión previa. El derecho a la protección de datos como derecho fundamental Lo primero que debemos destacar al escribir del derecho a la protección de los datos de carácter personal es que nos encontramos ante un derecho fun1
Los Fasti se publicaron en torno al año 12 d. C. Llama la atención que, dos milenios después, sea actual esta concepción de la ‘ley’ como límite del poder. En este sentido, hay que subrayar que el artículo 18.4 de la Constitución española —del que deriva el derecho a la protección de datos personales en nuestra carta magna— establece precisamente que «la Ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos». Esta visión de la ‘ley’ se encuentra en numerosos textos históricos, entre otros en el Discurso sobre el origen y los fundamentos de la desigualdad entre los hombres, de J. J. Rousseau, dirigido a la Academia de Dijon, en 1754: «Pues cualquiera que sea cual sea la constitución de un gobierno, si se encuentra en él un solo hombre que no acate la ley, todos los demás quedan necesariamente a discreción de aquél», «(…) no tenéis más amos que las sabias Leyes que habéis promulgado». También Benjamín Constant de Rebecque subraya esta perspectiva de la ‘ley’ en su Discurso sobre la libertad de los antiguos comparada con la de los modernos, pronunciado en el ateneo de París, en 1819: «Preguntaros en primer lugar, señores, lo que hoy un inglés, un francés, un habitante de los Estados Unidos de América, entienden por la palabra libertad. Para cada uno es el derecho a no estar sometido sino a las leyes, de no poder ser detenido, ni condenado a muerte, ni maltratado de ningún modo, por el efecto de la voluntad arbitraria de uno o varios individuos». Tomamos la cita que encabeza este trabajo de la obra de Herrero Llorente, Diccionario de expresiones y frases latinas, Editorial Gredos, Madrid, 1980, p. 65.
12
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ
damental que «deriva del artículo 18.4 CE» (STC 96/2012, FJ 6) y, por tanto, se garantiza con el nivel más alto de protección que otorga la Constitución, al implicar reserva de ley orgánica (art. 81.1 CE), vinculación a todos los poderes públicos y respeto del contenido esencial por el legislador (art. 53.1 CE), tutela judicial y recurso de amparo ante el Tribunal Constitucional (53.2 CE). El artículo 18.4 CE fue desarrollado por la Ley Orgánica 5/1992, de 29 de octubre, de regulación del tratamiento de datos de carácter personal (LORTAD), y así se señalaba expresamente en su artículo 1: «La presente Ley Orgánica, en desarrollo de lo previsto en el apartado 4 del artículo 18 de la Constitución, tiene por objeto limitar el uso de la informática y otras técnicas y medios de tratamiento automatizado de los datos de carácter personal para garantizar el honor, la intimidad personal y familiar de las personas físicas y el pleno ejercicio de sus derechos». La LORTAD fue derogada por la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD), que adaptó nuestro ordenamiento a lo dispuesto por la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos —Directiva que queda derogada con efecto a partir del 25 de mayo de 2018, de acuerdo con el artículo 94 RGPD—. En la configuración del derecho de protección de datos personales como un derecho fundamental autónomo ha sido fundamental la doctrina del Tribunal Constitucional, pudiendo apreciarse, a nuestro juicio, en su evolución doctrinal del intérprete supremo de la CE tres fases diferenciadas2: • Fase inicial (1981-1993): preocupación por los peligros de las nuevas tecnologías y su incidencia en los derechos fundamentales. Sentencia clave: STC 142/1993. • Fase de transición (1993-2000): la «libertad informática» como expresión positiva del derecho a la intimidad. En este periodo la «libertad
2
J. M. Hernández López, El derecho a la protección de datos personales en la doctrina del Tribunal Constitucional, Aranzadi, 2013.
PRÓLOGO
13
informática» aparece como la vertiente positiva del derecho a la intimidad. Sentencia clave: STC 254/1993. • Fase de reconocimiento pleno (2000-hasta la actualidad): la protección de datos personales como derecho fundamental autónomo. En esta fase el «derecho fundamental a la protección de los datos» personales, que se menciona por primera vez con este título, se reconoce como un derecho autónomo, derivado directamente del artículo 18.4 CE, subrayándose las diferencias con el derecho a la intimidad. Sentencia clave: STC 292/2000. De acuerdo con el artículo 288 del Tratado de Funcionamiento de La Unión Europea, el reglamento tiene alcance general, es obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro. Por tanto, el RGPD no requiere ninguna norma de transposición por los gobiernos. No obstante, cada estado podrá modificar su legislación nacional para regular algunas cuestiones específicas. En España se está tramitando en estos momentos un Proyecto de Ley Orgánica de Protección de Datos de Carácter Personal, publicado en el Boletín Oficial de las Cortes Generales de 24 de noviembre de 20173, donde se establece que el derecho fundamental de las personas físicas a la protección de datos de carácter personal, amparado por el artículo 18.4 de la Constitución, se ejercerá con arreglo a lo establecido en el Reglamento (UE) 2016/679 y la ley orgánica que se apruebe. Proyecto de Ley Orgánica de Protección de Datos de Carácter Personal. Artículo 1. Objeto de la ley. 1. La presente ley orgánica tiene por objeto adaptar el ordenamiento jurídico español al Reglamento (UE) 2016/679 del Parlamento Europeo y el Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos, y completar sus disposiciones. 2. El derecho fundamental de las personas físicas a la protección de datos de carácter personal, amparado por el artículo 18.4 de la Constitución, se ejercerá con arreglo a lo establecido en el Reglamento (UE) 2016/679 y en esta ley orgánica.
3
Vid. http://www.congreso.es/public_oficiales/L12/CONG/BOCG/A/BOCG- 12-A-13-1.PDF
14
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ
Antecedentes del RGPD. El derecho a la protección de datos personales en la Unión Europea En el ámbito de la UE, el derecho a la protección de datos viene reconocido en el artículo 8 de la Carta de los Derechos Fundamentales: «Artículo 8. Protección de datos de carácter personal 1. Toda persona tiene derecho a la protección de los datos de carácter personal que la conciernan. 2. Estos datos se tratarán de modo leal, para fines concretos y sobre la base del consentimiento de la persona afectada o en virtud de otro fundamento legítimo previsto por la ley. Toda persona tiene derecho a acceder a los datos recogidos que la conciernan y a su rectificación. 3. El respeto de estas normas quedará sujeto al control de una autoridad independiente.»
También se reconoce el derecho a la protección de datos personales en el artículo 16, apartado 1, del Tratado de Funcionamiento de la Unión Europea (TFUE): Artículo 16. Tratado de Funcionamiento de la Unión Europea (antiguo artículo 286 TCE) «1. Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan. 2. El Parlamento Europeo y el Consejo establecerán, con arreglo al procedimiento legislativo ordinario, las normas sobre protección de las personas físicas respecto del tratamiento de datos de carácter personal por las instituciones, órganos y organismos de la Unión, así como por los Estados miembros en el ejercicio de las actividades comprendidas en el ámbito de aplicación del Derecho de la Unión, y sobre la libre circulación de estos datos. El respeto de dichas normas estará sometido al control de autoridades independientes. Las normas que se adopten en virtud del presente artículo se entenderán sin perjuicio de las normas específicas previstas en el artículo 39 del Tratado de la Unión Europea.»
Por su parte, la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, ha constituido el texto de referencia en materia de protección de datos personales hasta la aplicación del RGPD. La Directiva ha sido un «hito en la historia de la protección de datos»4.
4
Acertada expresión recogida en la Comunicación de la Comisión al Parlamento Europeo, al Consejo, al Comité Económico y Social Europeo y al Comité de las Regiones, «La protección de la privacidad en un mundo interconectado Un marco europeo de protección de datos para el siglo XXI», de 25 de enero de 2012. Puede consultarse en: http://eur-lex. europa.eu/LexUriServ/LexUriServ.do?uri=CELEX:52012DC0009:ES:NOT
PRÓLOGO
15
La Directiva 95/46/CE fue adoptada en 1995 con un doble objetivo: defender el derecho fundamental a la protección de datos y garantizar la libre circulación de estos datos entre los Estados miembros. Aunque los objetivos de la Directiva 95/46/CE seguían siendo válidos, y así se reconoce en el considerando 9 del RGPD, la Comisión propone en el año 2012 aprobar un Reglamento que la sustituyera, en el que se fijara el nuevo marco jurídico general de protección de datos de la UE5. No podemos olvidar que la Directiva se adoptó hace más de veinte años, momento en que Internet no había adquirido el desarrollo espectacular de nuestros días. Para conocer los motivos de la aprobación del RGPD, es especialmente interesante la lectura de los considerandos 6, 7, 10 y 11 del nuevo reglamento europeo. Es ahí donde se explica cómo los avances tecnológicos y la globalización requieren un marco más seguro para la protección de datos en la Unión Europea, que garantice un nivel de protección de los derechos y libertades de las personas físicas por lo que se refiere al tratamiento de dichos datos equivalente en todos los Estados miembros, eliminando los obstáculos a la circulación de datos personales dentro de la Unión. En todo caso, para saber con más detalle el proceso de aprobación del RGPG hemos dedicado el primer apartado de esta obra, «Cronología del RGPD». Con ella pretendemos mostrar, de forma sintética, la tramitación del nuevo reglamento. También debemos reseñar la labor del Tribunal de Justicia de la Unión Europea (TJUE). Este tribunal, que controla la legalidad de los actos de las instituciones de la Unión Europea y vela por que los Estados miembros respeten las obligaciones establecidas en los Tratados, ha tratado en numerosas ocasiones cuestiones relacionadas con la protección de datos, estableciendo con claridad que no es derecho absoluto, sino que se ha de considerar en relación con su
5
Vid. la Cronología que se incluye en esta publicación, en concreto la citada Comunicación de la Comisión al Parlamento Europeo, al Consejo, al Comité Económico y Social Europeo y al Comité de las Regiones, «La protección de la privacidad en un mundo interconectado Un marco europeo de protección de datos para el siglo XXI», de 25 de enero de 2012.
16
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ
función en la sociedad (STJUE de 9 de noviembre de 2010, Caso Volker und Markus Schecke GbR y otros contra Land Hessen, § 48)6.
El Tribunal Europeo de Derechos Humanos y la protección de datos personales Aunque ya hemos citado al TC y al TJUE, no podemos olvidar el importante papel que ha tenido —y que a buen seguro seguirá teniendo— el TEDH en la configuración del derecho de protección de datos. El Convenio Europeo para la Protección de los Derechos Humanos y las Libertades Fundamentales (CEDH) reconoce en su artículo 8 el derecho al respecto de la vida privada y familiar: «Artículo 8. Derecho al respecto a la vida privada y familiar 1 Toda persona tiene derecho al respeto de su vida privada y familiar, de su domicilio y de su correspondencia.
6
Sentencias destacadas del TJUE en materia de protección de datos son las dictadas el 6 de noviembre de 2003, asunto C-101/2001 (caso Lindqvist); el 20 de mayo de 2003, asuntos C-465/00, C-138/01 y C-139/01 (caso Rechnungshof contra Österreichischer Rundfunk y otros; y Christa Neukomm y Joseph Lauermann contra Österreichischer Rundfunk); el 30 de mayo de 2006, asuntos acumulados C-317/04 y C-318/04 (caso Parlamento Europeo contra Consejo de la Unión Europea); el 16 de diciembre de 2008, asunto C-524/06 (caso Heinz Huber contra Bundesrepublik Deutschland); el 9 de marzo de 2010, asunto C-518/07 (caso Comisión Europea vs República Federal de Alemania); el 29 de junio de 2010, asunto C-28/08P (caso Comisión Europea y Otros vs The Bavarian Lager); el 9 de noviembre de 2010, asuntos acumulados C-92/09 y C-93/09 (caso Volker und Markus Schecke GbR y otros contra Land Hessen); el 24 de noviembre de 2011, asuntos acumulados C-468/10 y C-469/10, (caso Asociación Nacional de Establecimientos Financieros de Crédito ASNEF y otros contra Administración del Estado). Peticiones de decisión prejudicial planteadas, con arreglo al artículo 267 TFUE, por el Tribunal Supremo (España); el 16 de octubre de 2012, asunto C-614/10 (caso Comisión Europea contra Austria); el 22 de noviembre de 2012, asunto C-119/12 (caso Josef Probst contra mr.nexnet GMBH); el 30 de mayo de 2013, asunto C-342/12 (caso Worten – Equipamentos para o Lar, S.A contra Autoridade para as Condições de Trabalho ACT); el 8 de abril de 2014, asuntos acumulados C-293/12 y C-594/12 (caso Digital Rights Ireland Ltd contra Minister for Communications, Marine and Natural Resources); el 8 abril 2014, en el asunto C-288/12 (caso Comisión Europea contra Hungría); el 13 de mayo de 2014, asunto C-131/12 (caso Google Spain S.L contra Agencia Española de Protección de Datos, AEPD), donde se plantea la existencia del «derecho al olvido», ahora reconocido expresamente en el artículo 17 RGPD.
PRÓLOGO
17
2 No podrá haber injerencia de la autoridad pública en el ejercicio de este derecho sino en tanto en cuanto esta injerencia esté prevista por la ley y constituya una medida que, en una sociedad democrática, sea necesaria para la seguridad nacional, la seguridad pública, el bienestar económico del país, la defensa del orden y la prevención de las infracciones penales, la protección de la salud o de la moral, o la protección de los derechos y las libertades de los demás.»
Como puede comprobarse, no se recoge expresamente en este artículo 8 CEDH un derecho a la protección de datos personales. Empero, a pesar de no reconocerse directamente el derecho a la autodeterminación informativa en el artículo 8 CEDH, el TEDH considera que el citado artículo sí comprende al derecho a la protección de datos de carácter personal, como una manifestación de la protección de la vida privada. «La protección de los datos de carácter personal juega un papel fundamental en el ejercicio del derecho al respeto de la vida privada y familiar consagrado por el artículo 8 del Convenio. Por tanto, la legislación interna debe ofrecer unas garantías apropiadas que impidan toda utilización de datos de carácter personal que no sea conforme a las garantías previstas en dicho artículo.» (STEDH de 18 de octubre de 2011, caso Khelili contra Suiza, § 103)
El término «vida privada» no se debe interpretar, por tanto, de forma restrictiva. En particular, el respeto a la vida privada engloba el derecho del individuo de crear y desarrollar relaciones con sus semejantes; además, ninguna razón de principio permite excluir las actividades profesionales o comerciales de la «vida privada» (STEDH de 16 de diciembre de 1992, caso Niemietz contra Alemania § 29). Esta interpretación extensiva concuerda con la del Convenio 108, elaborado en el seno del Consejo de Europa para la protección de las personas con respecto al tratamiento automatizado de datos con carácter personal, cuyo fin es garantizar, en el territorio de cada una de las partes, a toda persona física el respeto a los derechos y libertades fundamentales, y especialmente su derecho a la vida privada, respeto al tratamiento automatizado de datos de carácter personal que le conciernan, siendo estos últimos definidos como «toda información concerniente a una persona física identificada o identificable» (art. 2). Por ejemplo, en la STEDH de 16 de febrero de 2000 (caso Amann contra Suiza), el Tribunal establece que para determinar si la información de carácter personal conservada por las autoridades afecta a la vida privada ha de tenerse en cuenta el contexto particular en el que ha sido recogida y conservada la información, el carácter de los datos consignados y la manera en la que son tratados.
18
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ
La primera sentencia que dicta el TEDH7 que afecta a la protección de datos personales data del año 1987 (caso Leander contra Suecia), en la que se estima que las actuaciones consistentes en el almacenamiento de datos por las autoridades públicas nacionales, su transmisión y la negativa a rectificarlos son susceptibles de infringir el artículo 8 CEDH. Como puede comprobarse, en la configuración del derecho a la protección de datos personales coadyuvan tribunales de gran relevancia: TC, TJUE y TEDH. A título de ejemplo, la STC 292/2000, que anteriormente citábamos, hace referencia expresa, al tratar los límites al derecho fundamental a la protección de datos, a las SSTEDH de 26 de marzo de 1987 (caso Leander); de 25 de febrero de 1997 (caso Z); de 25 de febrero de 1993 (caso Funke); de 26 de marzo de 1985 (caso X e Y) y de 7 de julio de 1989 (caso Gaskin). En definitiva, un tema clave en la aplicación del RGPD va a ser la evolución de la doctrina jurisprudencial de estos tres tribunales.
Cambio de modelo de la protección de datos8 El RGPD implica una variación del modelo de la protección de datos. Probablemente, la clave en esta nueva concepción la encontremos en la exigencia de la responsabilidad proactiva, que se cita expresamente en el artículo 5.2 RGPD, donde se establece que el responsable del tratamiento deberá cumplir —y demostrar— que los datos personales son tratados respetando los principios de «licitud, lealtad y transparencia»; «limitación de la finalidad»; «minimización de datos»; «exactitud»; «limitación del plazo de conservación» e «integridad y confidencialidad». 7
8
Sentencias destacadas del TEDH en materia de protección de datos son las dictadas el 25 febrero 1997 (caso Z. contra Finlandia); el 16 febrero 2000 (caso Amann contra Suiza); el 4 mayo 2000 (caso Rotaru contra Rumanía); el 28 de enero de 2003 (caso Peck contra Reino Unido); el 3 de abril de 2007 (caso Copland contra Reino Unido); el 4 de diciembre de 2008 (caso S. y Marper contra Reino Unido); el 27 octubre 2009 (caso Haralambie contra Rumanía); el 17 diciembre 2009 (caso Bouchacourt contra Francia); el 17 de diciembre de 2009 (caso Gardel contra Francia); el 19 julio 2011 (caso Goggins y otros contra Reino Unido) y el 18 octubre 2011 (caso Khelili contra Suiza). Vid. José Luis PIÑAR MAÑAS, «Introducción. Hacia un nuevo modelo europeo de protección de datos», en PIÑAR MAÑAS (Director), Reglamento General de Protección de Datos, Madrid, Reus, 2016, pp.15-22.
PRÓLOGO
19
Con el nuevo reglamento el responsable tiene que poder probar que el tratamiento es conforme con el RGPD (art. 24.1 RGPD). A tal fin, se deben adoptar las medidas técnicas y organizativas que aseguren el cumplimiento de los principios y derechos del RGPD. La responsabilidad proactiva se concreta a lo largo de todo el RGPD en diversas medidas como la protección de datos desde el diseño y por defecto; el registro de tratamientos; la realización de evaluaciones de impacto sobre la protección de datos o el nombramiento de los delegados de protección de datos.
Formación Qué duda cabe que la formación va a resultar fundamental para garantizar una adecuada aplicación del RGPD. En concreto, la palabra «formación» aparece en cinco ocasiones citada en el RGPD. Especialmente relevante me parece la referencia recogida en el artículo 39 RGPD, ap. 1.b, dedicado a las funciones del delegado de protección de datos, donde se establece que el delegado deberá supervisar el cumplimiento de lo dispuesto en RGPD, incluida «la concienciación y formación del personal que participa en las operaciones de tratamiento». Atención especial requiere la formación de los propios DPD. En este sentido, hay que destacar que La Agencia Española de Protección de Datos (AEPD), en colaboración con la Entidad Nacional de Acreditación (ENAC), y la participación de un Comité Técnico de Expertos, entre los que se encuentran representantes de sectores y asociaciones profesionales, empresariales, universidades y Administraciones Públicas, ha elaborado el Esquema de Certificación de Delegados de Protección de Datos que puede consultarse en su página web9. No obstante, hay que subrayar que esta certificación no es obligatoria para ser DPD, aunque sí que es una herramienta de gran utilidad para evaluar las competencias de una persona para poder realizar las funciones de DPD.
Finalidad y estructura de la presente publicación La presente edición pretende ser un texto de consulta para todas aquellas personas que deben prepararse y adaptarse para la aplicación del RGPD, bien
9
Vid. https://www.agpd.es/portalwebAGPD/temas/certificacion/index-ides-idphp.php
20
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ
trabajen en las Administraciones Públicas, empresas, como profesionales independientes, o en organizaciones que traten datos personales. La finalidad de este libro es, por tanto, la de ser un instrumento de ayuda que contribuya a superar las dificultades que pudiera generar la búsqueda de la respuesta jurídica correcta en el nuevo RGPD. Para facilitar la consulta del RGPD, hemos dividido la obra en cinco apartados. El apartado primero recoge una cronología de la creación del RGPD, donde se incluyen numerosos enlaces a informes y documentos relevantes en su tramitación. El apartado segundo, dedicado a la webgrafía, pretende facilitar las páginas web donde ampliar información y donde encontraremos guías y orientaciones para la adaptación al RGPD. La bibliografía se recoge en el apartado tercero, con el fin de que todas las personas que lo requieran puedan profundizar de una forma más reflexiva en la materia. Un índice general con la estructura del RGPD se recoge en el apartado cuarto. El apartado quinto contiene el texto íntegro del RGPD y, finalmente, la publicación se cierra con un índice analítico para facilitar la búsqueda de los conceptos más relevantes.
Agradecimientos y reflexión final Esta publicación tiene su origen tanto en la formación recibida como en la que he impartido sobre el RGPD. En concreto, en el curso10 on line de introducción al RGPD del que fui tutor en el año 2017, y en la jornada11 que dirigí en ese mismo año sobre el RGPD, ambos organizados por el Instituto Canario de Administración Pública (ICAP). Como alumno, ha sido enriquecedor, y un gran estímulo, participar en el curso de «Protección de datos de carácter personal y derecho al respeto a la vida privada y personal» (2016/17), organizado por el Consejo de Europa, en el marco del Programa Europeo sobre Educación en Derechos Humanos para profesionales del derecho (HELP), en cooperación con el Consejo General de la Abogacía Española. También ha supuesto un acicate para desarrollar esta publicación la participación en el grupo de trabajo del 10
El curso se denominó «Nuevo reglamento europeo de protección de datos», y tenía como objetivo «Conocer las principales novedades y los aspectos más relevantes del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016…». http://www.gobcan.es/boc/2017/062/008.html 11 Vid. http://www.gobiernodecanarias.org/boc/2017/207/006.html
PRÓLOGO
21
Gobierno de Canarias para la adecuación al RGPD12. A todos ellos, profesores, alumnos y compañeros, mi agradecimiento por su esfuerzo y dedicación. Quisiéramos terminar este prólogo con una reflexión. La aprobación del RGPD ha de valorarse como un acierto del Parlamento Europeo y del Consejo de la Unión Europea, que han sabido prever los riesgos que podía implicar para los derechos y libertades fundamentales de las personas físicas un mal uso de los datos personales, «en particular en los casos en los que el tratamiento pueda dar lugar a problemas de discriminación, usurpación de identidad o fraude, pérdidas financieras, daño para la reputación, pérdida de confidencialidad de datos sujetos al secreto profesional» (C 75). Con el fin de evitar estos riesgos, se han establecido límites «para que el poderoso no lo pueda todo», en la expresión de Ovidius Naso, que encabeza esta introducción. La Laguna (Canarias), a 15 de enero de 2018. José Miguel Hernández López
12
El Gobierno de Canarias, en sesión de 3 de julio de 2017, adoptó el Acuerdo por el que se aprueba la «Estrategia Marco Canaria de Gobierno Abierto a través de la transparencia, la participación y la colaboración ciudadana, y la innovación y mejora de los servicios públicos, para el período 2017-2019 (Estrategia Marco de Gobierno Abierto 2017-19)». En el eje de actuación 3 de la Estrategia Marco de Gobierno Abierto, denominado «Transformación digital de la relación de la ciudadanía y empresas con la administración», se ha incluido la medida 3.5.1 «Adecuación al Reglamento (UE) 2016/679, de Protección de Datos», para el que se ha creado un grupo de trabajo con empleados públicos. http://www.gobiernodecanarias.org/boc/2017/133/004.html