esfera esfera Todo el Derecho
En esta Obra, se ha procedido a elaborar aquellas cuestiones que componen el temario del llamado “DOMINIO” 1, y en las que en aras de facilitar la tarea de estudio del futuro DPD/DPO, se han acompañado de una documentación básica, que proporciona al mismo tiempo, la mejor y más práctica comprensión de aquellos aspectos que integran este “DOMINIO” 1.
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1
esfera
Todo el Derecho
La rigurosidad con que están concebidas dichas pruebas, exige una alta preparación por parte del alumno, que debe conocer en profundidad el contenido del programa homologado por la AEPD para el acceso a esta nueva titulación, donde prima el conocimiento exhaustivo de la normativa vigente, y en el que es fundamental, por tanto, el estudio en profundidad del Reglamento General de Protección de Datos y de la Ley Orgánica 3/2018, de 5 de diciembre, así como de aquellas otras normas de carácter complementario, que son muy especializadas en este ámbito de actuación.
Javier Puyol
La presente Obra, trata de proporcionar un instrumento de trabajo práctico y eficaz para aquellos que quieran superar con éxito el Curso de Delegado de Protección de Datos (DPD/DPO).
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1 Javier Puyol
esfera
Todo el Derecho
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
Ana Cañizares Laso
Catedrática de Derecho Civil de la Universidad de Málaga
Jorge A. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José Ramón Cossío Díaz
Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
Eduardo Ferrer Mac-Gregor Poisot
Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González
Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Ángel M. López
y
López
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente Sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Javier
de
Lucas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Víctor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Angelika Nussberger
Jueza del Tribunal Europeo de Derechos Humanos. Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)
Héctor Olasolo Alonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Tomás S. Vives Antón
Catedrático de Derecho Penal de la Universidad de Valencia
Ruth Zimmerling
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
DELEGADO DE PROTECCIÓN DE DATOS (DPO) Dominio 1
JAVIER PUYOL
tirant lo blanch Valencia, 2019
Copyright ® 2019 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Javier Puyol
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-9190-898-2 MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
Índice 1. DOMINIO. NORMATIVA GENERAL DE PROTECCIÓN DE DATOS 1.1. Contexto normativo...................................................................................................................... 13 1.1.1. Privacidad y protección de datos en el panorama internacional............................. 13 1.1.2. La protección de datos en Europa................................................................................. 15 1.1.3. La protección de datos en España................................................................................. 27 1.1.4. Estándares y buenas prácticas/...................................................................................................................................... 32 1.2. El Reglamento Europeo de Protección de datos y actualización de LOPD. Fundamentos....................................................................................................................................................... 41 1.2.1. Ámbito de aplicación...................................................................................................... 41 1.2.1.1. El ámbito territorial de la protección de datos...................................... 47 1.2.2. Definiciones...................................................................................................................... 49 1.2.3. Sujetos obligados.............................................................................................................. 55 1.2.3.1. Cuestiones Generales.................................................................................. 55 1.2.3.2. El tratamiento de datos de personas fallecidas....................................... 55 1.3. Los principios.................................................................................................................................. 57 1.3.1. El binomio derecho/deber en la protección de datos............................................... 57 1.3.2. Licitud del tratamiento................................................................................................... 59 1.3.2.1. La licitud del tratamiento y otros valores jurídicos que lo legitiman. 59 1.3.3. Lealtad y transparencia................................................................................................... 62 1.3.4. Limitación de la finalidad............................................................................................... 63 1.3.5. Minimización de datos.................................................................................................... 64 1.3.6. Principio de exactitud, conservación de los datos personales, integridad y confidencialidad de los datos personales............................................................................ 64 1.4. El Reglamento Europeo de Protección de Datos y actualización de la LOPD. Legitimación.................................................................................................................................................... 64 1.4.1. El consentimiento: otorgamiento y revocación......................................................... 64 1.4.2. El consentimiento informado: finalidad, transparencia, conservación, información y deber de comunicación al interesado............................................................... 68 1.4.3. Consentimiento de los menores y niños..................................................................... 70 1.4.4. Categorías especiales de datos....................................................................................... 72 1.4.5. Datos relativos a infracciones a infracciones y sanciones penales.......................... 80 1.4.6. Tratamiento que no requiere identificación............................................................... 81 1.4.6.1. La información anónima y la seudo anonimización............................. 81 1.4.7. Bases jurídicas distintas del consentimiento............................................................... 82 1.5. Derechos de los individuos........................................................................................................... 91 1.5.1. Transparencia e información......................................................................................... 91 1.5.2. Acceso................................................................................................................................. 103 1.5.2.1. Derecho de Acceso...................................................................................... 103 1.5.2.2. Derecho de rectificación............................................................................ 106 1.5.2.3. Derecho de supresión (“Derecho al olvido”)......................................... 107 1.5.3. Derecho de oposición...................................................................................................... 109 1.5.4. Decisiones individuales automatizadas....................................................................... 112
8
Índice general
1.5.5. Derecho a la portabilidad............................................................................................... 114 1.5.6. Limitación del tratamiento............................................................................................ 118 1.5.7. Excepciones a los derechos............................................................................................. 121 1.6. Las medidas de cumplimiento..................................................................................................... 122 1.6.1. Las políticas de protección de datos............................................................................. 122 1.6.2. Posición jurídica de los intervinientes. Responsables, corresponsables, encargados, sub encargado del tratamiento y sus representantes. Relaciones entre ellos y formalización................................................................................................................. 127 1.6.2.1. El responsable del tratamiento.................................................................. 127 1.6.2.1.1. Cuestiones Generales............................................................ 127 1.6.2.1.2. La responsabilidad del responsable del tratamiento....... 134 1.6.2.2. El Encargado del Tratamiento................................................................... 138 1.6.2.3. El tratamiento de datos bajo la autoridad del responsable o del encargado del tratamiento.............................................................................. 144 1.6.2.4. Los corresponsables del tratamiento........................................................ 144 1.6.2.5. Los Representantes de responsables o encargados del tratamiento no establecidos en la Unión Europea....................................................... 145 1.6.3. El registro de las actividades de tratamiento............................................................... 147 1.6.3.1. La supresión del Registro General de Protección de Datos de la Agencia Española de Protección de Datos............................................. 147 1.6.3.2. El registro de actividades de tratamiento................................................ 148 1.7. La responsabilidad proactiva........................................................................................................ 150 1.7.1. Privacidad desde el diseño y por defecto. Principios fundamentales..................... 150 1.7.2. Evaluación de impacto relativa a la protección de datos y consulta previa. Los tratamientos de alto riesgo............................................................................................. 152 1.7.2.1. La evaluación de impacto relativa a la protección de datos................. 152 1.7.2.2. La consulta previa a la Agencia Española de Protección de Datos.... 160 1.7.3. Seguridad de los datos personales. Seguridad técnica y organizativa.................... 162 1.7.4. Las violaciones de la seguridad. Notificación de violaciones de seguridad........... 163 1.7.4.1. Las violaciones de seguridad...................................................................... 163 1.7.4.2. La comunicación de una violación de la seguridad de los datos personales al interesado.................................................................................... 165 1.7.5. El Delegado de Protección de Datos (DPD). Marco normativo........................... 167 1.7.6. Códigos de conducta y certificaciones......................................................................... 168 1.7.6.1. Cuestiones generales................................................................................... 168 1.7.6.2. La supervisión de códigos de conducta aprobados............................... 173 1.7.6.3. Las certificaciones........................................................................................ 174 1.7.6.4. El organismo de certificación.................................................................... 176 1.8. El Delegado de Protección de Datos (DPD, DPO o Data Privacy Officer)...................... 179 1.8.1. La designación del delegado de protección de datos. Proceso de toma de decisión. Formalidades en el nombramiento, renovación y cese. Análisis de conflicto de interés....................................................................................................................... 179 1.8.2. Obligaciones y responsabilidades. Independencia. Identificación y reporte a dirección............................................................................................................................. 182 1.8.3. Procedimientos. Colaboración, autorizaciones previas, relación con los interesados y gestión de las reclamaciones............................................................................. 185 1.8.4. Comunicaciones con la autoridad de protección de datos...................................... 186
Índice general
9
1.8.5./1.8.6./1.8.7..................... Competencia profesional. Negociación. Comunicación. Presupuestos. Formación. Habilidades personales, trabajo en equipo, liderazgo, gestión de equipos............................................................................................................ 186 1.9. Las transferencias internacionales de datos............................................................................... 191 1.9.1. Cuestiones generales sobre las transferencias internacionales de datos................ 191 1.9.2. Las transferencias internacionales de datos, basadas en una decisión de adecuación...................................................................................................................................... 194 1.9.3. Las transferencias internacionales de datos mediante garantías adecuadas......... 202 1.9.4. Los supuestos de transferencias internacionales de datos, sometidos a autorización previa de las autoridades de protección de datos.............................................. 204 1.9.5. Las normas corporativas vinculantes (BCR’s)............................................................ 204 1.9.6. Las transferencias o comunicaciones internacionales de datos no autorizadas por el Derecho de la Unión Europea............................................................................ 208 1.9.7. Las excepciones existentes para situaciones específicas............................................ 208 1.9.8. Cooperación internacional en el ámbito de la protección de datos personales... 211 1.9.9. Las transferencias internacionales de datos, y el papel a desempeñar por la Agencia Española de Protección de Datos.................................................................. 211 1.9.10. Otras consideraciones sobre las transferencias internacionales de datos.............. 213 1.10. Las Autoridades de Control......................................................................................................... 217 1.10.1. Autoridades de Control.................................................................................................. 217 1.10.1.1. Conceptos generales.................................................................................... 217 1.10.1.2. La independencia de las autoridades de control.................................... 219 1.10.1.3. Las condiciones generales aplicables a los miembros de la autoridad de control....................................................................................................... 220 1.10.1.4. Las normas relativas al establecimiento de la autoridad de control... 221 1.10.1.5. La competencia de la autoridad de control............................................. 222 1.10.1.6. La competencia de la autoridad de control principal........................... 223 1.10.1.7. Las funciones de la autoridad de control................................................ 226 1.10.1.8. El informe de actividad............................................................................... 229 1.10.1.9. La cooperación y coherencia..................................................................... 229 1.10.1.9.1. La cooperación entre la autoridad de control principal y las demás autoridades de control interesadas................... 229 1.10.1.10. La asistencia mutua entre autoridades de control................................. 235 1.10.1.11. Las operaciones conjuntas de las autoridades de control..................... 238 1.10.1.12. El mecanismo de coherencia...................................................................... 240 1.10.1.12.1. Concepto y características.................................................... 240 1.10.1.13. El dictamen del Comité.............................................................................. 241 1.10.1.14. La resolución de conflictos por el Comité.............................................. 243 1.10.1.15. El llamado “procedimiento de urgencia”................................................. 244 1.10.1.16. El intercambio de información entre autoridades de control, el Comité y la Comisión...................................................................................... 245 10.2. Las potestades de la autoridad de control.................................................................................. 246 1.10.3. Régimen sancionador...................................................................................................... 249 1.10.3.1. Régimen sancionador.................................................................................. 249 1.10.3.1.1. Los sujetos responsables....................................................... 249 1.10.3.1.2. Actos y conductas susceptibles de ser sancionadas y su tiempo de prescripción......................................................... 250
10
Índice general
1.10.3.1.3. Otras consideraciones sobre las infracciones.................... 256 1.10.3.1.4. La prescripción de las sanciones.......................................... 258 1.10.3.2. Las multas administrativas. Condiciones para su imposición............ 259 1.10.3.3. Las sanciones................................................................................................. 262 1.10.4. Comité Europeo de Protección de Datos................................................................... 265 1.10.4.1. Características............................................................................................... 265 1.10.4.2. La independencia del Comité................................................................... 267 1.10.4.3. Las funciones del Comité.......................................................................... 267 1.10.4.4. Los informes del Comité............................................................................ 270 1.10.4.5. El procedimiento de funcionamiento del Comité................................ 270 1.10.4.6. La Presidencia del Comité......................................................................... 271 1.10.4.7. Las funciones del presidente del Comité................................................ 271 1.10.4.8. La Secretaría del Comité............................................................................ 271 1.10.4.9. La confidencialidad en el funcionamiento del Comité....................... 272 1.10.5. Procedimientos seguidos por la AEPD....................................................................... 273 1.10.5.1. Cuestiones generales................................................................................... 273 1.10.5.2. La admisión a trámite de las reclamaciones............................................ 273 1.10.5.3. La determinación del alcance territorial................................................. 274 1.10.5.4. Las actuaciones previas de investigación................................................. 275 1.10.6. La tutela jurisdiccional.................................................................................................... 276 1.10.6.1. El derecho a presentar una reclamación ante una autoridad de control................................................................................................................... 276 1.10.6.2. El derecho a la tutela judicial efectiva contra una autoridad de control................................................................................................................... 278 1.10.6.3. El derecho a la tutela judicial efectiva contra un responsable o encargado del tratamiento................................................................................... 282 1.10.6.4. La representación de los interesados........................................................ 283 1.10.6.5. La suspensión de los procedimientos....................................................... 284 1.10.7. El derecho de indemnización......................................................................................... 285 1.11. Directrices de interpretación del RGPD................................................................................... 288 1.11.1./1.11.2... Guías del GT art. 29, y Opiniones del Comité Europeo de Protección de Datos............................................................................................................................. 288 1.11.3. Criterios de órganos jurisdiccionales........................................................................... 288 1.12. Normativas sectoriales afectadas por la protección de datos................................................. 354 1.12.1. Sanitaria, Farmacéutica, Investigación......................................................................... 354 1.12.1.1. Sanitaria......................................................................................................... 354 1.12.1.2. Farmacéutica................................................................................................. 358 1.12.1.3. Investigación................................................................................................. 358 1.12.2. Protección de los menores.............................................................................................. 359 1.12.3. Solvencia Patrimonial...................................................................................................... 361 1.12.4. Telecomunicaciones......................................................................................................... 364 1.12.5. Video vigilancia................................................................................................................ 364 1.12.6. Seguros............................................................................................................................... 366 1.12.7. Publicidad.......................................................................................................................... 367 1.13. Normativa española con implicaciones en protección de datos............................................ 369 1.13.1. LSSI, Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico............................................................................................... 369
11
Índice general
1.13.2. LGT, Ley 9/2014, de 9 de mayo, General de Telecomunicaciones....................... 372 1.13.3. Ley firma-e, Ley 59/2003, de 19 de diciembre, de firma electrónica.................... 381 1.13.4. Las facultades de investigación, régimen sancionador y procedimientos en caso de vulneración de la normativa de protección de datos........................................... 385 1.13.4.1. Inspección en materia de protección de datos....................................... 385 1.13.4.2. Régimen sancionador en materia de protección de datos................... 386 1.13.4.3. Los procedimientos en caso de posible vulneración de la normativa de protección de datos................................................................................ 388 1.14. Normativa europea con implicaciones en protección de datos............................................. 396 1.14.1. Directiva e-Privacy: Directiva 2002/58/CE del Parlamento Europeo y del Consejo de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre privacidad y las comunicaciones electrónicas) o Reglamento e-Privacy cuando se apruebe.......................................................................................... 396 1.14.1.1. Capítulo I. Disposiciones generales......................................................... 396 1.14.1.2. Capítulo II. La protección de las comunicaciones electrónicas de las personas físicas y jurídicas y de la información almacenada en sus equipos terminales....................................................................................... 401 1.14.1.3. Capítulo III. Derechos de las personas físicas y jurídicas en relación con el control de las comunicaciones electrónicas................................ 407 1.14.1.4. Capítulo IV. Autoridades de control independientes y ejecución..... 413 1.14.1.5. Capítulo V. Recursos, responsabilidad y sanciones.............................. 416 1.14.1.6. Capítulo VI. Actos delegados y actos de ejecución............................... 420 1.14.1.7. Capítulo VII. Disposiciones finales......................................................... 421 1.14.2. Directiva 2009/136/CE del Parlamento Europeo y del Consejo, de 25 de noviembre de 2009, por la que se modifican la Directiva 2002/22/CE relativa al servicio universal y los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas, la Directiva 2002/58/CE relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas y el Reglamento (CE) número 2006/2004 sobre la cooperación en materia de protección de los consumidores.................... 422 1.14.3. Directiva (UE) 2016/680 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por parte de las autoridades competentes para fines de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales, y a la libre circulación de dichos datos y por la que se deroga la Decisión Marco 2008/977/JAI del Consejo....... 430 ANEXO I Documento Número 1º. WP.242. Directrices sobre el derecho a la portabilidad de los datos. 447 Documento Número 2º. Anexo WP 242. Preguntas más frecuentes............................................ 453 Documento Número 3º. WP. 243. Directrices sobre los delegados de protección de datos (DPD)............................................................................................................................................... 479 Documento Número 4º. WP. 244. Directrices para determinar la autoridad de control principal de un responsable o encargado del tratamiento.............................................................. 509 Documento Número 5º. Anexo WP 244. Preguntas más frecuentes............................................ 523
12
Índice general
Documento Número 6º. WP. 248. Directrices sobre la evaluación de impacto relativa a la protección de datos (EIPD) y para determinar si el tratamiento «entraña probablemente un alto riesgo» a efectos del Reglamento (UE) 2016/679....................................... 529 Documento Número 7º. WP. 250. Directrices sobre la notificación de las violaciones de la seguridad de los datos personales de acuerdo con el Reglamento 2016/679..................... 557 Documento Número 8º. WP. 251. Directrices sobre decisiones individuales automatizadas y elaboración de perfiles a los efectos del Reglamento 2016/679........................................... 597 Documento Número 9º. WP. 253. Directrices sobre la aplicación y la fijación de multas administrativas a efectos del Reglamento 2016/679................................................................... 641 Documento Número 10º. WP. 254. Article 29 Working Party. Adecuacy Referential............. 661 Documento Número 11º. WP. 256. Working Document setting up a table with the elements and principles to be found in Binding Corporate Rules........................................................ 673 Documento Número 12º. WP. 257. Working Document setting up a table with the elements and principles to be found in Processor Binding Corporate Rules...................................... 695 Documento Número 13º. WP. 259. Directrices sobre el consentimiento en el sentido del Reglamento (UE) 2016/679 adoptadas el 28 de noviembre de 2017 y revisadas por última vez y adoptadas el 10 de abril de 2018............................................... 719 Documento Número 14º. WP. 260. Directrices sobre transparencia en virtud del Reglamento (UE) 2016/679.......................................................................................................................... 757 ANEXO II Guía práctica de aplicación del Reglamento Europeo de Protección de Datos........................... 807 ANEXO III Código Tipo de Farmaindustria de Protección de Datos Personales en el ámbito de la Investigación Clínica y de la Farmacovigilancia................................................................................ 827
1. DOMINIO. NORMATIVA GENERAL DE PROTECCIÓN DE DATOS 1.1. CONTEXTO NORMATIVO 1.1.1. Privacidad y protección de datos en el panorama internacional
La protección de datos de carácter personal, ¿fue reconocida por la Declaración Internacional de los Derechos Humanos? Sí. El artículo 12 de la Declaración Universal de Derechos Humanos estableció lo siguiente: “Nadie es objeto de injerencias arbitrarias en su vida privada, su familia, su domicilio o su correspondencia, ni de ataques a su honra o reputación. Toda persona tiene derecho a la protección de la ley contra tales injerencias o ataques”. ¿Dicho derecho fue asimismo reconocido por el Convenio número 108 del Consejo de Europa 2 y 3? Sí. El Convenio Europeo para la Protección de los Derechos Humanos y Libertades Fundamentales del Consejo de Europa 2 estableció en su artículo 8: “Toda persona tiene derecho al respeto de su vida privada y familiar, de su domicilio y de su correspondencia”.
Y el Convenio 108 del Consejo de Europa3 establece en su artículo 1: “… garantizar… a cualquier persona física… el respeto de sus derechos y libertades fundamentales, concretamente su derecho a la vida privada, con respecto al tratamiento automatizado de los datos de carácter personal correspondientes a dicha persona”.
14
Javier Puyol
¿Fue la OCDE, Organización para la Cooperación y el Desarrollo Económicos, la primera en adoptar un documento con implicaciones internacionales en materia de protección de datos personales y privacidad?1 Sí. En efecto. Fue la OCDE, Organización para la Cooperación y el Desarrollo Económicos, la primera en adoptar un documento con implicaciones internacionales en materia de protección de datos personales y privacidad ¿Qué papel jugó posteriormente el Consejo de Europa? Poco después, sería el Consejo de Europa el que adoptara el Convenio 108 del Consejo de Europa, de 28 de enero de 1981 para la protección de las personas con respecto al tratamiento automatizado de datos de carácter personal. ¿Qué representó la Directiva 95/46/CE? En la década de los 90, la Unión Europea adoptó la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos que supuso un gran paso adelante en el ámbito de la protección de datos de carácter personal. ¿Es cierto que las directrices de la OCDE constituyen un referente, tanto en la Unión Europea como en otras latitudes alrededor del mundo? Sí. Las directrices de la OCDE constituyen un referente, tanto en la Unión Europea como en otras latitudes alrededor del mundo que incluyen países tales como Israel, Japón Australia, Canadá, Chile o México e incluso Estados Unidos. ¿Es cierto que las diferencias entre Europa y EEUU son enormes, tanto a nivel normativo como a nivel ideológico en materia de protección de datos de carácter personal? Sí. Las diferencias entre Europa y EEUU ciertamente son muy importantes, tanto a nivel normativo como a nivel ideológico. En este sentido, la Comisión publicó la Decisión de Ejecución (UE) 2016/1250 de 12 de julio de 2016 con arreglo a la Directiva 95/46/CE del Parlamento Europeo y del Consejo sobre la adecuación de la protección conferida por un nuevo esquema denominado “Escudo de Privacidad UE-EEUU”.
1
Cfr.: “La protección de datos en el panorama internacional. Una primera aproximación” Godertis. 19 de enero de 2018. https://dpd.aec.es/la-proteccion-datos-panorama-internacional-una-primera-aproximacion/
Delegado de Protección de Datos (DPO)
15
¿En que se basa el llamado “Escudo de Privacidad”? El escudo de privacidad se basa en un sistema de auto certificación por el que las entidades estadounidenses se comprometen a cumplir una serie de principios de protección de la vida privada establecidos por el Departamento de Comercio de Estados Unidos. ¿Es cierta la distribución geográfica de los países que cuentan con normas específicas de protección de datos y con autoridades encargadas de garantizar su aplicación es muy heterogénea? Sí. Así por ejemplo lo pone de manifiesto la propia Agencia Española de Protección de Datos, la distribución geográfica de los países que cuentan con normas específicas de protección de datos y con autoridades encargadas de garantizar su aplicación es muy heterogénea. ¿Es cierto que Europa es el continente donde la protección de datos ha alcanzado un nivel más elevado? Sí. Europa es el continente donde la protección de datos ha alcanzado un nivel más elevado. América del Norte es también una región en que la protección de datos, o más exactamente la privacidad, ha alcanzado un alto nivel de desarrollo. 1.1.2. La protección de datos en Europa
¿Es el derecho a la protección de datos un derecho en constante evolución en el marco europeo? Sí. El derecho a la protección de datos es un derecho en constante evolución que se ha visto reconocido en el Tratado Europeo por el que se establece una Constitución para Europa. ¿Este derecho se recoge expresamente en la Constitución Europea? Sí. La Constitución Europea ha recogido expresamente el derecho fundamental a la protección de datos en dos ocasiones, en la Parte I, Título VI (De la vida democrática de la Unión), el artículo I-51 (Protección de datos de carácter personal) establece en el epígrafe primero que “toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan” y en la Parte II (Carta de los Derechos Fundamentales de la Unión), Título II (Libertades), se introduce en el artículo II-68 la segunda referencia al derecho a la protección de datos, señalando de nuevo que “toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan”, y añadiendo que “estos datos se ha de tratan de modo leal, para fines concretos y sobre la base del consentimiento de la persona afectada o en virtud de otro fundamento legítimo previsto por la ley”, y que “toda persona tiene derecho a acceder a los datos recogidos que la conciernan y a obtener su rectificación”.
16
Javier Puyol
Asimismo, en ambos preceptos se establece que una autoridad independiente se encargará de la garantía del derecho fundamental a la protección de datos personales. ¿Por qué se cambia la legislación sobre protección de datos?2 Desde 1995, la Directiva de protección de datos (Directiva 95/46/CE) ha establecido cómo se protegen los datos de carácter personal dentro de la UE. No obstante, desde su aprobación, se han producido grandes avances en la sofisticación y volumen de creación y recopilación de datos; por ejemplo, con la aparición de las redes sociales, los servicios de cloud computing y la geolocalización. Puesto que la directiva es anterior a estos avances, ya no es adecuada para regir el actual panorama de datos; necesita renovarse para afrontar las preocupaciones actuales relativas a la privacidad y facilitar la coherencia en toda la UE. Esto es lo que va a hacer el RGPD. El nuevo reglamento introduce una amplia serie de cambios. En el trasfondo de estos cambios está el esfuerzo continuo de la UE por proteger a sus ciudadanos y su información privada. El RGPD establece nuevos derechos para las personas y refuerza las protecciones actuales aplicando requisitos más estrictos a la forma en que las empresas utilizan los datos de carácter personal. Si lo incumplen, las sanciones son mucho mayores. ¿Cuál es el régimen legal de los tratamientos iniciados antes de la fecha de aplicación de dicho Reglamento General? Todo tratamiento ya iniciado en la fecha de aplicación del Reglamento General debe ajustarse al Reglamento General en el plazo de dos años a partir de la fecha de su entrada en vigor. ¿Cuándo el tratamiento se basa en el consentimiento del interesado, prestado de conformidad con la Directiva 95/46/CE, ¿es necesario que el interesado dé su consentimiento de nuevo en el momento de la aplicación efectiva del Reglamento General? No. Cuando el tratamiento se base en el consentimiento de conformidad con la Directiva 95/46/CE, no es necesario que el interesado dé su consentimiento de nuevo si la forma en que se dio el consentimiento se ajusta a las condiciones del Reglamento
2
Cfr.: ¿Qué es el RGPD y qué cambia? Gran Thornton. https://www.grantthornton.es/globalassets/___spain___/insights/el-reglamento-general-de-proteccion-de-datos-rgpd.pdf
Delegado de Protección de Datos (DPO)
17
General, a fin de que el responsable pueda continuar dicho tratamiento tras la fecha de aplicación del Reglamento General. Las decisiones de la Comisión y las autorizaciones de las autoridades de control basadas en la Directiva 95/46/CE, ¿permanecen en vigor? Sí. Las decisiones de la Comisión y las autorizaciones de las autoridades de control basadas en la Directiva 95/46/CE permanecen en vigor hasta que sean modificadas, sustituidas o derogadas. ¿Desde cuándo es efectivamente aplicable dicho Reglamento General? El Reglamento General se aplica desde el 25 de mayo de 2018. ¿Dicho Reglamento General es obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro? Sí. El Reglamento General es obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro. ¿Cuándo ha entrado en vigor el Reglamento 2016/679? El Reglamento 2016/679 ha entrado en vigor el día 25 de mayo de 2018. ¿Cuál es la normativa aplicable a los tratamientos sometidos a la Directiva (UE) 2016/680? Los tratamientos sometidos a la Directiva (UE) 2016/680 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por parte de las autoridades competentes para fines de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales, y a la libre circulación de dichos datos y por la que se deroga la Decisión Marco 2008/977/ JAI del Consejo, continuarán rigiéndose por la Ley Orgánica 15/1999, de 13 de diciembre, y en particular el artículo 22, y sus disposiciones de desarrollo, en tanto no entre en vigor la norma que trasponga al Derecho español lo dispuesto en la citada directiva. ¿Se deroga la Directiva 95/46/CE por el Reglamento General? Sí. La Directiva 95/46/CE queda derogada con efecto a partir del 25 de mayo de 2018. ¿A partir de ese momento, cualquier referencia a la Directiva derogada se ha de entender hecha al Reglamento General? Sí. Toda referencia a la Directiva derogada se tiene que entender hecha al Reglamento General.
18
Javier Puyol
En este sentido, ¿cualquier referencia al Grupo del artículo 29 de la Directiva 95/46/CE se ha de entender hecha al Comité Europeo de Protección de Datos establecido por el Reglamento General? Sí. Toda referencia al Grupo de protección de las personas en lo que respecta al tratamiento de datos personales establecido por el artículo 29 de la Directiva 95/46/CE se tiene que entender hecha al Comité Europeo de Protección de Datos establecido por el Reglamento General. ¿Puede el Reglamento General imponer obligaciones adicionales a las personas físicas o jurídicas en materia de tratamiento en el marco de la prestación de servicios públicos de comunicaciones electrónicas en redes públicas de comunicación de la Unión en ámbitos en los que estén sujetas a obligaciones específicas con el mismo objetivo establecidas en la Directiva 2002/58/CE? No. El Reglamento General no puede imponer obligaciones adicionales a las personas físicas o jurídicas en materia de tratamiento en el marco de la prestación de servicios públicos de comunicaciones electrónicas en redes públicas de comunicación de la Unión en ámbitos en los que estén sujetas a obligaciones específicas con el mismo objetivo establecidas en la Directiva 2002/58/CE. Con la aplicación efectiva del Reglamento General, ¿en qué situación quedan los acuerdos internacionales que impliquen la transferencia de datos personales a terceros países u organizaciones internacionales que hubieren sido celebrados por los Estados miembros antes del 24 de mayo de 2016 y que cumplan lo dispuesto en el Derecho de la Unión aplicable antes de dicha fecha? Dichos acuerdos internacionales, van a continuar en vigor hasta que sean modificados, sustituidos o revocados. ¿Cuál es el objetivo perseguido por el Reglamento General? El objetivo principal perseguido consiste en garantizar un nivel equivalente de protección de las personas físicas y la libre circulación de datos personales en la Unión Europea, no puede ser alcanzado de manera suficiente por los Estados miembros, sino que, debido a las dimensiones o los efectos de la acción, puede lograrse mejor a escala de la Unión, esta puede adoptar medidas, de acuerdo con el principio de subsidiariedad establecido en el artículo 5 del Tratado de la Unión Europea (TUE)3.
3
ARTÍCULO 5 TUE 1. El capital suscrito es desembolsado por los Estados miembros a razón del 8,919255272 %, en promedio, de los importes definidos en el apartado 1 del artículo 2. En virtud del principio de atribución, la Unión actúa dentro de los límites de las competencias que le atribuyen los Estados miembros en los Tratados para lograr los objetivos que éstos determinan. Toda competencia no atribuida a la Unión en los Tratados corresponde a los Estados miembros.
Delegado de Protección de Datos (DPO)
19
De conformidad con el principio de proporcionalidad establecido en el mismo artículo, el Reglamento General no excede de lo necesario para alcanzar dicho objetivo. ¿A qué cuestiones debe aplicarse el Reglamento General? El Reglamento General debe aplicarse a todas las cuestiones relativas a la protección de los derechos y las libertades fundamentales en relación con el tratamiento de datos personales que no están sujetas a obligaciones específicas con el mismo objetivo establecidas en la Directiva 2002/58/CE del Parlamento Europeo y del Consejo, incluidas las obligaciones del responsable del tratamiento y los derechos de las personas físicas. ¿Debe ser modificada la Directiva 2002/58/CE, para adecuarla al Reglamento General? Sí. Para aclarar la relación entre el Reglamento General y la Directiva 2002/58/CE, esta última debe ser modificada en consecuencia. Una vez que se adopte el Reglamento General, debe revisarse la Directiva 2002/58/CE, en particular con objeto de garantizar la coherencia con el Reglamento General. ¿Es la protección de las personas físicas en relación con el tratamiento de datos personales un derecho fundamental? Sí, si es un derecho fundamental de la personal. En nuestra Constitución se encuentra reconocido en el artículo 18. 4º4.
4
3. En virtud del principio de subsidiariedad, en los ámbitos que no sean de su competencia exclusiva, la Unión intervendrá sólo en caso de que, y en la medida en que, los objetivos de la acción pretendida no puedan ser alcanzados de manera suficiente por los Estados miembros, ni a nivel central ni a nivel regional y local, sino que puedan alcanzarse mejor, debido a la dimensión o a los efectos de la acción pretendida, a escala de la Unión. Las instituciones de la Unión han de aplicar el principio de subsidiariedad de conformidad con el Protocolo sobre la aplicación de los principios de subsidiariedad y proporcionalidad. Los Parlamentos nacionales velarán por el respeto del principio de subsidiariedad con arreglo al procedimiento establecido en el mencionado Protocolo. 4. En virtud del principio de proporcionalidad, el contenido y la forma de la acción de la Unión no excederán de lo necesario para alcanzar los objetivos de los Tratados. Las instituciones de la Unión han de aplicar el principio de proporcionalidad de conformidad con el Protocolo sobre la aplicación de los principios de subsidiariedad y proporcionalidad”. ARTÍCULO 18.4. CONSTITUCIÓN ESPAÑOLA DE 1978 “La ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos”.
20
Javier Puyol
¿Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan? Sí. El artículo 8, apartado 1º, de la Carta de los Derechos Fundamentales de la Unión Europea5, y el artículo 16, apartado 1º, del Tratado de Funcionamiento de la Unión Europea6 establecen que toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan. ¿Los principios y normas relativos a la protección de las personas físicas en lo que respecta al tratamiento de sus datos de carácter personal deben, respetar sus libertades y derechos fundamentales, en particular el derecho a la protección de los datos de carácter personal? Sí, así es, siendo indiferente la nacionalidad o la residencia de cada persona. ¿Qué pretende el Reglamento General de Protección de Datos de la Unión Europea? Pretende contribuir a la plena realización de un espacio de libertad, seguridad y justicia y de una unión económica, al progreso económico y social, al refuerzo y la convergencia de las economías dentro del mercado interior, así como al bienestar de las personas físicas. ¿Cómo se trata de garantizar las condiciones uniformes de ejecución del Reglamento General? A fin de garantizar las condiciones uniformes de ejecución del Reglamento General, deben conferirse a la Comisión competencias de ejecución cuando así lo establezca el Reglamento General. Dichas competencias deben ejercerse de conformidad con el Reglamento General (UE) número 182/2011 del Parlamento Europeo y del Consejo. ¿Cuál fue la finalidad de la Directiva 95/46/CE del Parlamento Europeo y del Consejo? Dicha Directiva trató de armonizar la protección de los derechos y las libertades fundamentales de las personas físicas en relación con las actividades de tratamiento de datos de carácter personal y garantizar la libre circulación de estos datos entre los Estados miembros
5
6
ARTÍCULO 8. PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DE LA CARTA EUROPEA DE DERECHOS FUNDAMENTALES “Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan”. ARTÍCULO 16, APARTADO 1, DEL TRATADO DE FUNCIONAMIENTO DE LA UNIÓN EUROPEA “Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan”.