PROTECCIÓN DE DATOS PERSONALES textos legales
PROTECCIÓN DE DATOS PERSONALES ❒ Reglamento general de protección de datos ❒ Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
textos legales
Protección de datos personales Reglamento general de protección datos Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Javier de Lucas Martín
Ana Cañizares Laso
Víctor Moreno Catena
Catedrática de Filosofía del Derecho de la Universidad de Valencia Catedrática de Derecho Civil de la Universidad de Málaga
Jorge A. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José Ramón Cossío Díaz
Ministro de la Suprema Corte de Justicia de México
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Angelika Nussberger
Jueza del Tribunal Europeo de Derechos Humanos Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)
Eduardo Ferrer Mac-Gregor Poisot
Héctor Olasolo Alonso
Owen Fiss
Luciano Parejo Alfonso
Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda) Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Ángel M. López y López
Tomás S. Vives Antón
Marta Lorente Sariñena
Ruth Zimmerling
Catedrático de Derecho Civil de la Universidad de Sevilla Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Catedrático de Derecho Penal de la Universidad de Valencia Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
Protección de datos personales Reglamento general de protección datos Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
JOSÉ MIGUEL HERNÁNDEZ LÓPEZ
Máster Universitario en Derechos Fundamentales Experto Universitario en Protección de Datos
Valencia, 2019
Copyright ® 2019 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com incorporada a la ficha del libro. En www.tirant.com dispondrá de un servicio con los textos legales básicos y sectoriales actualizados como complemento de su libro. Los textos jurídicos que aparecen se ofrecen con una finalidad informativa o divulgativa. Tirant lo Blanch intentará cuidar por la actualidad, exactitud y veracidad de los mismos, si bien advierte que no son los textos oficiales y declina toda responsabilidad por los daños que puedan causarse debido a las inexactitudes o incorrecciones de los mismos. Los únicos textos considerados legalmente válidos son los que aparecen en las publicaciones oficiales de los correspondientes organismos autonómicos o nacionales.
© José Miguel Hernández López
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-1313-176-4 Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/ empresa/politicas-de-empresa nuestro Procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
SUMARIO ABREVIATURAS................................................................................. 9 PRÓLOGO......................................................................................... 11 § 1. REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS............................. 33 § 2. LEY ORGÁNICA 3/2018, DE 5 DE DICIEMBRE, DE PROTECCIÓN DE DATOS PERSONALES Y GARANTÍA DE LOS DERECHOS DIGITALES..................... 217 ANEXO I. CRONOLOGÍA DEL RGPD......................................................... 339 ANEXO II. CRONOLOGÍA DE LA LOPDPyGDD............................................ 343 ANEXO III. WEBGRAFÍA......................................................................
345
ANEXO IV. BIBLIOGRAFÍA................................................................... 349 ANEXO V. TABLA DE CONCORDANCIASDEL RGPD CON LA LOPDPyGDD........... 353 ANEXO VI. ÍNDICE ANALÍTICO.............................................................. 367
ABREVIATURAS AEPD Agencia Española de Protección de Datos Art./s. Artículo/s BOCG Boletín Oficial de las Cortes Generales BOE Boletín Oficial del Estado C Considerandos CE Constitución Española de 1978 CEDH Convenio Europeo para la Protección de los Derechos Humanos y las Libertades Fundamentales DPD Delegado de Protección de Datos ENAC Entidad Nacional de Acreditación FJ Fundamento jurídico GT29 Grupo de Trabajo del artículo 29 de la Directiva 95/46/ CE INCIBE Instituto Nacional de Ciberseguridad LOPD Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal LOPDPyGDD Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales LORTAD Ley Orgánica 5/1992, de 29 de octubre, de regulación del tratamiento automatizado de los datos de carácter personal n.o Número P Preámbulo RGPD Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/ CE (Reglamento general de protección de datos). SEPD Supervisor Europeo de Protección de Datos
10
Abreviaturas
ss. siguientes STC/SSTC Sentencia/s del Tribunal Constitucional STEDH/SSTEDH Sentencia/s del Tribunal Europeo de Derechos Humanos STJUE/SSTJUE Sentencia/s del Tribunal de Justicia de la Unión Europea TEDH Tribunal Europeo de Derechos Humanos TJUE Tribunal de Justicia de la Unión Europea UE Unión Europea Vid. Véase
PRÓLOGO «(…) cuando el Derecho se enfrenta al problema práctico de definir un nuevo derecho que proteja al propio ser humano, en realidad se está enfrentando a un nuevo tipo de abuso.» (M. MARVÁN LABORDE)1
Desde el día 25 de mayo de 2018 es aplicable el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos —RGPD—). De acuerdo con el artículo 288 del Tratado de Funcionamiento de La Unión Europea, el reglamento tiene alcance general, es obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro. Por tanto, el RGPD no requiere ninguna norma de transposición por los gobiernos. No obstante, cada estado puede modificar su legislación nacional para regular algunas cuestiones específicas. Precisamente para adaptar el ordenamiento jurídico español al RGPD se aprueba la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDPyGDD). En España, hasta la aplicación del RGPD y la entrada en vigor de la LOPDPyGDD, los textos de referencia en materia de protección de datos han sido la Directiva 95/46/CE del Parlamento Europeo y del Consejo2,
1
2
M. MARVÁN LABORDE, «Prólogo» a la obra de I. DAVARA FERNÁNDEZ DE MARCOS, Hacia la estandarización de la protección de datos personales, Madrid, La Ley, 2011, p. 20. La autora de esta frase ha sido comisionada del Instituto federal de acceso a la información y protección de datos de México. Diario Oficial de las Comunidades Europeas, L 281, 23 de noviembre de 1995.
12
José Miguel Hernández López
auténtico «hito en la historia de la protección de datos»3 y la Ley Orgánica de protección de datos (LOPD)4 con su reglamento de desarrollo. La Directiva 95/46/CE fue adoptada en 1995 con un doble objetivo: defender el derecho fundamental a la protección de datos y garantizar la libre circulación de estos datos entre los Estados miembros. Aunque los objetivos de la Directiva 95/46/CE seguían siendo válidos, y así se reconoce en el considerando 9 del RGPD, la Comisión propone en el año 2012 aprobar un Reglamento que la sustituyera, en el que se fijara el nuevo marco jurídico general de protección de datos de la UE. No podemos olvidar que la Directiva se adoptó hace más de veinte años, momento en que Internet no había adquirido el desarrollo espectacular de nuestros días. Para conocer los motivos de la aprobación del RGPD, es especialmente interesante la lectura de los considerandos 6, 7, 10 y 11 del nuevo reglamento europeo. Es ahí donde se explica cómo los avances tecnológicos y la globalización requieren un marco más seguro para la protección de datos en la Unión Europea, que garantice un nivel de protección de los derechos y libertades de las personas físicas por lo que se refiere al tratamiento de dichos datos equivalente en todos los Estados miembros, eliminando los obstáculos a la circulación de datos personales dentro de la Unión. En todo caso, para saber con más detalle el proceso de aprobación del RGPG hemos dedicado el anexo I de esta obra, «Cronología del RGPD». Con ella pretendemos mostrar, de forma sintética, la tramitación del nuevo reglamento.
3
4
Acertada expresión recogida en la Comunicación de la Comisión al Parlamento Europeo, al Consejo, al Comité Económico y Social Europeo y al Comité de las Regiones, «La protección de la privacidad en un mundo interconectado Un marco europeo de protección de datos para el siglo XXI», de 25 de enero de 2012. BOE n.º 298, de 14 de diciembre de 1999.
Prólogo
13
El RGPD implica, en definitiva, un cambio de modelo de la protección de datos5. Probablemente, la clave en esta nueva concepción la encontremos en la exigencia de la responsabilidad proactiva, que se cita expresamente en el artículo 5.2 RGPD, donde se establece que el responsable del tratamiento deberá cumplir —y demostrar— que los datos personales son tratados respetando los principios de «licitud, lealtad y transparencia»; «limitación de la finalidad»; «minimización de datos»; «exactitud»; «limitación del plazo de conservación» e «integridad y confidencialidad». En concreto, el principio de transparencia —art. 5.1.a) RGPD— se ha convertido en uno de los elementos esenciales que conforman el derecho a la protección de datos. Dicho principio exige, entre otros aspectos, que toda información y comunicación relativa al tratamiento de datos personales sea accesible y fácil de entender. En definitiva, las personas físicas deben tener la información necesaria y suficiente que permita conocer, de forma sencilla e inteligible, las respuestas a las siguientes cuestiones: ¿quién trata sus datos?, ¿para qué los tratan? y ¿cómo los tratan? Por ende, las personas físicas deben tener igualmente conocimiento de los derechos relativos al tratamiento de sus datos personales, así como del modo de hacer valer sus derechos en relación con dichos tratamientos. En este sentido, el RGPD fortalece los derechos de los interesados, permitiendo su ejercicio ante el responsable del tratamiento de los derechos de acceso (art. 15); rectificación (art. 16); supresión —derecho al olvido— (art. 17); a la limitación del tratamiento (art. 19); a la portabilidad de los datos (art. 20); de oposición (art. 21) y a no ser objeto de decisiones individuales automatizadas, incluida la elaboración de perfiles (art. 22). Con el nuevo reglamento el responsable tiene que poder probar que el tratamiento es conforme con el RGPD (art. 24.1 RGPD). A tal fin, se deben
5
Vid. PIÑAR MAÑAS, «Introducción. Hacia un nuevo modelo europeo de protección de datos», en PIÑAR MAÑAS (Director), Reglamento General de Protección de Datos, Madrid, Reus, 2016, pp. 15-22.
14
José Miguel Hernández López
adoptar las medidas técnicas y organizativas que aseguren el cumplimiento de los principios y derechos del RGPD. La responsabilidad proactiva se concreta a lo largo de todo el RGPD en diversas medidas como la protección de datos desde el diseño y por defecto; el registro de tratamientos; la realización de evaluaciones de impacto sobre la protección de datos o el nombramiento de los delegados de protección de datos. Por su parte, la LOPDPyGDD tiene un doble objeto: a) adaptar el ordenamiento jurídico español el RGPD y completar sus disposiciones y b) garantizar los derechos digitales de la ciudadanía «al amparo de lo dispuesto en el artículo 18.4 de la Constitución». Entre los muchos temas que aborda la LOPDPyGDD se encuentra la regulación de los datos referidos a las personas fallecidas (art. 3); la fijación en catorce años de la edad a partir de la cual el menor puede prestar su consentimiento (art. 7.1); el establecimiento en el título IV de disposiciones aplicables a tratamientos concretos, como el tratamiento de datos de contacto, de empresarios individuales y de profesionales liberales (art. 19); o la concreción de las características de los delegados de protección de datos (arts. 34 a 37). Por otra parte, la LOPDPyGDD incorpora un Título X en el que son objeto de regulación los derechos digitales, entre otros, a la neutralidad de Internet; a la seguridad digital; a la educación digital; a la actualización de informaciones en medios de comunicación digitales; a la intimidad y uso de dispositivos digitales en el ámbito laboral; a la desconexión digital en el ámbito laboral; a la intimidad frente al uso de dispositivos de videovigilancia y de grabación de sonidos en el lugar de trabajo; a la intimidad ante la utilización de sistemas de geolocalización en el ámbito laboral; al olvido en búsquedas de Internet; al olvido en servicios de redes sociales y servicios equivalentes o al testamento digital. Para conocer con más detalle el proceso de aprobación de la LOPDPyGDD hemos dedicado un anexo de esta obra, «Cronología de la LOPDPyGDD».
Prólogo
15
El derecho a la protección de datos personales como derecho fundamental «derecho de protección de datos personales. Const. Derecho fundamental de toda persona física que la faculta para disponer y controlar sus datos de carácter personal, pudiendo decidir cuáles proporcionar a terceros así como conocer quién posee esos datos y para qué, y oponerse a esa posesión o tratamiento.» (Real Academia Española y Consejo General del Poder Judicial, Diccionario del español jurídico)6
El derecho de protección de datos personales se ha ido configurando gradualmente y otorgando finalmente carta de naturaleza como un derecho fundamental, pudiéndose apreciar su evolución jurídica tanto en los textos normativos —cuyos últimos hitos son el RGPD y la LOPDPyGDD—, como en la jurisprudencia del Tribunal Europeo de Derechos Humanos, del Tribunal de Justicia de la Unión Europea y, en nuestro caso, en la doctrina del Tribunal Constitucional. En este sentido, el considerando 1 del RGPD es concluyente al señalar la naturaleza de derecho fundamental de la protección de datos personales: «La protección de las personas físicas en relación con el tratamiento de datos personales es un derecho fundamental. El artículo 8, apartado 1, de la Carta de los Derechos Fundamentales de la Unión Europea (“la Carta”) y el artículo 16, apartado 1, del Tratado de Funcionamiento de la Unión Europea (TFUE) esta-
6
Real Academia Española y Consejo General del Poder Judicial, Diccionario del español jurídico, Madrid, Espasa, 2016. S. MUÑOZ MACHADO es el director de la obra, en la que han participado cerca de ciento cincuenta especialistas, profesores y catedráticos de universidades españolas. El diccionario contiene cerca de 30.000 entradas. La obra se presentó el 27 de abril de 2016 en la RAE. Desde el 26 de enero de 2017, el Diccionario del Español Jurídico se puede consultar gratuitamente en la web de la RAE.
16
José Miguel Hernández López blecen que toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan.»
Por su parte, el art. 1.a), párrafo segundo, de la LOPDPyGDD tampoco deja lugar a dudas: «El derecho fundamental de las personas físicas a la protección de datos personales, amparado por el artículo 18.4 de la Constitución, se ejercerá con arreglo a lo establecido en el Reglamento (UE) 2016/679 y en esta ley orgánica.»
No obstante, también hay que subrayar que el derecho a la protección de datos no es ilimitado, como acertadamente han declarado el Tribunal Constitucional Federal alemán en su sentencia de 15 de diciembre de 1983 y el Tribunal Constitucional español en su Sentencia 292/2000, FJ 11. El propio RGPD, en su considerando 4, expresa con nitidez los límites de este derecho: «(…) El derecho a la protección de los datos personales no es un derecho absoluto sino que debe considerarse en relación con su función en la sociedad y mantener el equilibrio con otros derechos fundamentales, con arreglo al principio de proporcionalidad. El presente Reglamento respeta todos los derechos fundamentales y observa las libertades y los principios reconocidos en la Carta conforme se consagran en los Tratados, en particular el respeto de la vida privada y familiar, del domicilio y de las comunicaciones, la protección de los datos de carácter personal, la libertad de pensamiento, de conciencia y de religión, la libertad de expresión y de información, la libertad de empresa, el derecho a la tutela judicial efectiva y a un juicio justo, y la diversidad cultural, religiosa y lingüística.»
En los numerosos estudios dedicados a la protección de datos personales en los últimos años no se cuestiona la naturaleza de este derecho como derecho fundamental, aunque se le denomine de distintas formas, como libertad o «autodeterminación informativa», «libertad informática», derecho de «protección de datos personales» o habeas data. No obstante, ha terminado por consolidarse la denominación de «protección de datos personales».
Prólogo
17
La formación histórica del derecho fundamental a la protección de datos personales Desde las primeras referencias sobre este derecho hasta nuestros días su configuración jurídica ha sido objeto de transformaciones profundas. Lo significativo es que, pese a los cambios tecnológicos, sociales y a todas las reformas producidas en su regulación7, este derecho mantiene su vigencia cada vez con mayor fuerza. Para poder conocer la naturaleza jurídica del derecho a la protección de datos personales y su ordenación actual es necesario partir de su evolución histórico-jurídica. Por este motivo queremos destacar algunos de sus hitos más significativos. Sin perjuicio de la existencia de otras referencias históricas, debemos subrayar que el primer antecedente normativo del derecho a la protección de datos personales lo encontramos en la Declaración Universal de los Derechos Humanos de 10 diciembre de 19488, cuyo artículo 12 establece que «nadie será objeto de injerencias arbitrarias en su vida privada, su familia, su domicilio o su correspondencia (…)». En el mismo sentido se expresa el Pacto Internacional de Derechos Civiles y Políticos9, adoptado por la Asamblea General de las Naciones Unidas, en Nueva York el 16 de diciembre de
7
8
9
De hecho, se considera que se han sucedido tres generaciones de leyes distintas de protección de datos personales. Y podríamos hablar incluso ya de una cuarta generación con las nuevas leyes de protección de datos que se están aprobando para la adaptación al RGPD. Vid. sobre este tema de las generaciones de leyes de protección de datos: Á. A. SÁNCHEZ BRAVO, La protección del derecho a la libertad informática en la Unión Europea, Universidad de Sevilla, Sevilla, 1998, pp. 75-76; Mª M. SERRANO PÉREZ, El derecho fundamental a la protección de datos. Derecho español y comparado, Madrid, Civitas, 2003, pp. 99-105; A. TRONCOSO REIGADA, La protección de datos personales. En busca del equilibrio, Valencia, Tirant lo Blanch, 2011, pp. 79-81 y J. M. HERNÁNDEZ LÓPEZ, El derecho a la protección de datos personales en la doctrina del Tribunal Constitucional, Aranzadi, 2013, pp. 25-27. Adoptada y proclamada por la Asamblea General de las Naciones Unidas reunida en París, 10 de diciembre de 1948. Resolución 217 A (III). Instrumento de Ratificación de España del Pacto Internacional de Derechos Civiles y Políticos, hecho en Nueva York el 19 de diciembre de 1966. Publicado en el BOE n.º 103, de 30 de abril de 1977.
18
José Miguel Hernández López
1966, que proclama en su artículo 17.1 que «nadie será objeto de injerencias arbitrarias o ilegales en su vida privada, su familia, su domicilio o su correspondencia, ni de ataques ilegales a su honra y reputación». En el ámbito del Consejo de Europa destaca el Convenio Europeo para la Protección de los Derechos Humanos y las Libertades Fundamentales (CEDH)10, adoptado en Roma el 4 de noviembre de 1950, en cuyo artículo 8 se reconoce el derecho al respecto de la vida privada y familiar: «Artículo 8. Derecho al respecto a la vida privada y familiar 1. Toda persona tiene derecho al respeto de su vida privada y familiar, de su domicilio y de su correspondencia. 2. No podrá haber injerencia de la autoridad pública en el ejercicio de este derecho sino en tanto en cuanto esta injerencia esté prevista por la ley y constituya una medida que, en una sociedad democrática, sea necesaria para la seguridad nacional, la seguridad pública, el bienestar económico del país, la defensa del orden y la prevención de las infracciones penales, la protección de la salud o de la moral, o la protección de los derechos y las libertades de los demás.»
Como puede comprobarse, no se recoge expresamente en este artículo 8 CEDH un derecho a la protección de datos personales. Empero, a pesar de no reconocerse directamente el derecho a la autodeterminación informativa en el artículo 8 CEDH, el TEDH considera que el citado artículo sí comprende al derecho a la protección de datos de carácter personal, como una manifestación de la protección de la vida privada11.
10
11
Instrumento de Ratificación del Convenio para la Protección de los Derechos Humanos y de las Libertades Fundamentales, hecho en Roma el 4 de noviembre de 1950, y enmendado por los Protocolos adicionales números 3 y 5, de 6 de mayo de 1963 y 20 de enero de 1966, respectivamente. Publicado en el BOE n.º 243, de 10 de octubre de 1979. «La protección de los datos de carácter personal juega un papel fundamental en el ejercicio del derecho al respeto de la vida privada y familiar consagrado por el artículo 8 del Convenio. Por tanto, la legislación interna debe ofrecer unas garantías apropiadas que impidan toda utilización de datos de carácter personal que no sea conforme a las garantías previstas en dicho artículo.» (STEDH de 18 de octubre de 2011, caso Khelili contra Suiza, § 103).
Prólogo
19
En 1967 el Consejo de Europa creó una Comisión Consultiva para estudiar los riesgos que las tecnologías de la información generan sobre los derechos de las personas. Como consecuencia de los resultados obtenidos por esta comisión, en 1968 se aprobó la Resolución 509 sobre los derechos humanos y los nuevos logros científicos y técnicos, en la que se resalta la necesidad de la protección de la privacidad frente a las nuevas tecnologías. La primera Constitución que reconoce el contenido del derecho a la protección de datos fue la portuguesa de 1976. En su primera redacción el artículo 35 ya garantizaba el derecho de los ciudadanos a tener conocimiento de los datos que formen parte de los registros y su finalidad, pudiendo exigir su rectificación, así como su actualización. Este artículo 35 ha sido objeto de diferentes reformas para adaptarlo a los cambios tecnológicos. Dos años más tarde, en 1978, se aprueba la Constitución española (CE)12, cuyo artículo 18.4 establece que la «ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos». Pues bien, de acuerdo con la doctrina del Tribunal Constitucional, el derecho a la protección de datos personales es un derecho fundamental que «deriva del artículo 18.4 CE» (STC 96/2012, FJ 6) y, por tanto, se garantiza con el nivel más alto de protección que otorga la Constitución, al implicar reserva de ley orgánica (art. 81.1 CE), vinculación a todos los poderes públicos y respeto del contenido esencial por el legislador (art. 53.1 CE), tutela judicial y recurso de amparo ante el Tribunal Constitucional (53.2 CE). El 28 de enero de 1981 se aprueba el Convenio 10813 para la protección de las personas con respecto al tratamiento automatizado de datos de carácter personal y otros instrumentos internacionales y comunitarios. Este Convenio fue adoptado en Estrasburgo en 1981 por los Estados miembros del Consejo de Europa y entró en vigor el 1 de octubre de 1985. Fue rati
12 13
Publicada en el BOE n.º 311, de 29 de diciembre de 1978. Publicado en el BOE n.º 274, de 15 de noviembre de 1985.
20
José Miguel Hernández López
ficado por España en fecha 27 de enero de 1984. Presenta como aspectos más destacados el reconocimiento a cualquier persona de poder conocer la existencia de un fichero automatizado de datos de carácter personal, la obtención, llegado el caso, de la rectificación de dichos datos o el borrado de los mismos (art. 8) y el establecimiento de límites de las facultades reconocidas en el propio Convenio con la finalidad de proteger la seguridad del Estado o los derechos y libertades de otras personas (art. 9). La protección de datos para el Consejo de Europa constituye una materia de máxima importancia como expresión del respeto a los derechos humanos. Precisamente, el Convenio 108 tiene como finalidad «ampliar la protección de los derechos y de las libertades fundamentales de cada uno, concretamente el derecho al respeto de la vida privada», como se señala en su preámbulo. El artículo 18.4 CE fue desarrollado por la Ley Orgánica 5/1992, de 29 de octubre, de regulación del tratamiento de datos de carácter personal (LORTAD), y así se señalaba expresamente en su artículo 1: «La presente Ley Orgánica, en desarrollo de lo previsto en el apartado 4 del artículo 18 de la Constitución, tiene por objeto limitar el uso de la informática y otras técnicas y medios de tratamiento automatizado de los datos de carácter personal para garantizar el honor, la intimidad personal y familiar de las personas físicas y el pleno ejercicio de sus derechos». De la LORTAD queremos destacar su brillante exposición de motivos cuando analiza las salvaguardas de la privacidad de la persona que han existido hasta la actualidad: el tiempo y el espacio. Sin embargo, estos límites prácticamente han desaparecido con las nuevas tecnologías de la comunicación. Deviene necesario, por tanto, crear unas nuevas garantías que defiendan la privacidad y en este contexto cobra pleno sentido la previsión contenida en el artículo 18.4 CE, ya que el reconocimiento del derecho a la intimidad no otorga un amparo suficiente a los ciudadanos frente a las prácticas ilícitas del tratamiento de los datos personales, al circunscribirse, en todo caso, a los datos íntimos, y porque al tutelar el derecho normalmente prohíbe una conducta, sanciona un incumplimien-