GUÍA DIVULGATIVA DEL REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS DE LA UNIÓN EUROPEA
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH MARÍA JOSÉ AÑÓN ROIG
Catedrática de Filosofía del Derecho de la Universidad de Valencia
ANA CAÑIZARES LASO
Catedrática de Derecho Civil Universidad de Málaga
JORGE A. CERDIO HERRÁN
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
JOSÉ RAMÓN COSSÍO DÍAZ
Ministro de la Suprema Corte de Justicia de México
EDUARDO FERRER MAC-GREGOR POISOT Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
OWEN FISS Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
JOSÉ ANTONIO GARCÍA-CRUCES GONZÁLEZ
Catedrático de Derecho Mercantil de la UNED
LUIS LÓPEZ GUERRA
Juez del Tribunal Europeo de Derechos Humanos Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
ÁNGEL M. LÓPEZ Y LÓPEZ
Catedrático de Derecho Civil de la Universidad de Sevilla
MARTA LORENTE SARIÑENA
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
JAVIER DE LUCAS MARTÍN
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
VÍCTOR MORENO CATENA
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
FRANCISCO MUÑOZ CONDE
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
ANGELIKA NUSSBERGER
Jueza del Tribunal Europeo de Derechos Humanos. Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)
HÉCTOR OLASOLO ALONSO
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
LUCIANO PAREJO ALFONSO
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
TOMÁS SALA FRANCO
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
IGNACIO SANCHO GARGALLO
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
TOMÁS S. VIVES ANTÓN
Catedrático de Derecho Penal de la Universidad de Valencia
RUTH ZIMMERLING
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
GUÍA DIVULGATIVA DEL REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS DE LA UNIÓN EUROPEA
JAVIER PUYOL
Con la colaboración de
MAITE QUEREJAZU Abogada
MEYLIN JONES Abogada
Valencia, 2018
Copyright ® 2018 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Javier Puyol
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-9169-877-7 MAQUETA: Innovatext Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro Procedimiento de quejas.
Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
Índice
I. INTRODUCCIÓN A LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL.......................................................................................................... 13 a) Cuestiones generales................................................................................ 13 b) La Protección de Datos aplicable a las microempresas y a las Pymes....... 23
II. EL OBJETO DE LA PROTECCIÓN DE DATOS........................................... 26 III. EL ÁMBITO DE APLICACIÓN MATERIAL DE LA PROTECCIÓN DE DATOS........................................................................................................... 27 IV. EL ÁMBITO TERRITORIAL DE LA PROTECCIÓN DE DATOS ................ 33 V. LAS DEFINICIONES SOBRE CONCEPTOS RELATIVOS A LA PROTECCIÓN DE DATOS.......................................................................................... 36 VI. LOS PRINCIPIOS DE LA PROTECCIÓN DE DATOS.................................. 42 a) Cuestiones generales................................................................................ 42 b) La información anónima y la seudo anonimización................................. 43 c) La información obrante en poder de las Administraciones o autoridades públicas................................................................................................... 44 d) Los datos personales o la información sobre personas fallecidas............. 45
VII. LOS PRINCIPIOS RELATIVOS AL TRATAMIENTO DE DATOS................ 47 a) Cuestiones generales................................................................................ 47 b) La licitud del tratamiento ....................................................................... 51
VIII. LOS TÍTULOS JURÍDICOS SOBRE LOS QUE SE LLEVA A CABO EL TRATAMIENTO DE DATOS................................................................................ 58 a) Las condiciones para el consentimiento................................................... 58 b) El interés legítimo como base del tratamiento de datos personales.......... 62 c) Los tratamientos de datos amparados en una ley..................................... 65
IX. LAS CONDICIONES APLICABLES AL CONSENTIMIENTO DE LOS MENORES EN RELACIÓN CON LOS SERVICIOS DE LA SOCIEDAD DE LA INFORMACIÓN........................................................................................... 66 X. EL TRATAMIENTO DE CATEGORÍAS ESPECIALES DE DATOS PERSONALES .......................................................................................................... 68 XI. LOS DATOS DE SALUD Y LOS DATOS DE CARÁCTER GENÉTICO........ 74 XII. LOS TRATAMIENTOS DE DATOS EN FICHEROS DE SOLVENCIA PATRIMONIAL Y CREDITO............................................................................ 77 XIII. LOS TRATAMIENTOS DERIVADOS DE OPERACIONES SOCIETARIAS.. 80 XIV. LOS TRATAMIENTOS CON FINES DE VIDEO VIGILANCIA................... 81 XV. LOS TRATAMIENTOS DE DATOS CON FINES COMERCIALES O DE MARKETING................................................................................................ 83 XVI. LOS TRATAMIENTOS DE DATOS EN CANALES PRIVADOS DE DENUNCIA........................................................................................................ 84 XVII. LOS TRATAMIENTOS CON FINES ESTADÍSTICOS.................................. 85 XVIII. LOS TRATAMIENTOS DE DATOS PERSONALES RELATIVOS A CONDENAS E INFRACCIONES PENALES......................................................... 86
8
Índice
XIX. LOS TRATAMIENTOS DE DATOS EN IGLESIAS ENTIDADES O ASOCICIONES RELIGIOSAS.................................................................................. 87 XX. LOS TRATAMIENTOS DE DATOS EN PARTIDOS POLÍTICOS................. 88 XXI. LOS TRATAMIENTOS DE DATOS POR LAS ADMINISTRACIONES PÚBLICAS CON FINES DE ARCHIVO DE INTERES PÚBLICO...................... 89 XXII. LOS TRATAMIENTOS QUE NO REQUIEREN IDENTIFICACIÓN............ 89 XXIII. LA PROTECCIÓN JURÍDICA DE LOS DATOS DE LAS PERSONAS FÍSICAS: CUESTIONES GENERALES................................................................ 90 XXIV. LA OBLIGACIÓN DE TRANSPARENCIA Y LA COMUNICACIÓN CON EL TITULAR DE LOS DATOS...................................................................... 91 XXV. LA INFORMACIÓN SOBRE EL TITULAR DE LOS DATOS....................... 96 a) La información que deberá facilitarse cuando los datos personales se obtengan del interesado............................................................................... 96 b) La información que deberá facilitarse cuando los datos personales no se hayan obtenido del interesado................................................................. 100 c) La información que deberá facilitarse cuando los datos personales no se obtengan del interesado........................................................................... 102
XXVI. EL EJERCICIO DE DERECHOS................................................................... 105 a) b) c) d) e)
El derecho de acceso del interesado......................................................... 105 El derecho de rectificación....................................................................... 107 El derecho de supresión («el derecho al olvido»)..................................... 108 El derecho a la limitación del tratamiento............................................... 111 La obligación de notificación relativa a la rectificación o supresión de datos personales o la limitación del tratamiento...................................... 112 f) El derecho a la portabilidad de los datos................................................. 112 g) El derecho de oposición........................................................................... 115 h) Las decisiones individuales automatizadas, incluida la elaboración de perfiles..................................................................................................... 117 i) Las limitaciones aplicables al responsable y al encargado de tratamiento. 120 XXVII. LA OBLIGACIÓN DE BLOQUEO DE LOS DATOS PERSONALES............. 122 XXVIII. EL RESPONSABLE DEL TRATAMIENTO .................................................. 123 a) Cuestiones Generales............................................................................... 123 b) La responsabilidad del responsable del tratamiento................................. 129 XXIX. LA PROTECCIÓN DE DATOS DESDE EL DISEÑO Y POR DEFECTO...... 134 XXX. LOS CORRESPONSABLES DEL TRATAMIENTO....................................... 136 XXXI. LOS REPRESENTANTES DE LOS RESPONSABLES O ENCARGADOS DEL TRATAMIENTO NO ESTABLECIDOS EN LA UNIÓN EUROPEA..... 137 XXXII. EL ENCARGADO DEL TRATAMIENTO..................................................... 139 XXXIII. EL TRATAMIENTO DE DATOS BAJO LA AUTORIDAD DEL RESPONSABLE O DEL ENCARGADO DEL TRATAMIENTO...................................... 144 XXXIV. EL REGISTRO DE LAS ACTIVIDADES DE TRATAMIENTO...................... 144 a) La supresión del Registro General de Protección de Datos de la Agencia Española de Protección de Datos............................................................. 144 b) El registro de actividades......................................................................... 145 XXXV. LA COOPERACIÓN CON LA AUTORIDAD DE CONTROL..................... 147 XXXVI. LA SEGURIDAD DEL TRATAMIENTO ...................................................... 148
Índice
9
XXXVII. LA NOTIFICACIÓN DE UNA VIOLACIÓN DE LA SEGURIDAD DE LOS DATOS PERSONALES A LA AUTORIDAD DE CONTROL........................ 149 XXXVIII. LA COMUNICACIÓN DE LA VIOLACIÓN PRODUCIDA DE LA SEGURIDAD DE LOS DATOS PERSONALES AL INTERESADO............................. 152 XXXIX. LA EVALUACIÓN DE IMPACTO RELATIVA A LA PROTECCIÓN DE DATOS Y LA CONSULTA PREVIA AL REGULADOR..................................... 154 a) La evaluación de impacto relativa a la protección de datos..................... 154 b) La Consulta previa a la Agencia Española de Protección de Datos.......... 162
XL. EL DELEGADO DE PROTECCIÓN DE DATOS.......................................... 164 a) b) c) d)
La designación del delegado de protección de datos................................ 164 La posición del delegado de protección de datos..................................... 168 Las funciones del delegado de protección de datos.................................. 170 La intervención del delegado de protección de datos en caso de reclamación ante las autoridades de protección de datos..................................... 170
XLI. LOS CÓDIGOS DE CONDUCTA................................................................. 171 a) Cuestiones generales................................................................................ 171 b) La supervisión de códigos de conducta aprobados................................... 177
XLII. LA CERTIFICACIÓN.................................................................................... 178 a) Cuestiones generales................................................................................ 178 b) El organismo de certificación................................................................... 180
XLIII. LAS TRANSFERENCIAS DE DATOS PERSONALES A TERCEROS PAÍSES U ORGANIZACIONES INTERNACIONALES............................................ 183 a) Cuestiones generales sobre las transferencias internacionales de datos.... 183 b) Las transferencias internacionales de datos, basadas en una decisión de adecuación.............................................................................................. 186 c) Las transferencias internacionales de datos mediante garantías adecuadas. 195 d) Los supuestos de transferencias internacionales de datos, sometidos a autorización previa de las autoridades de protección de datos..................... 197 e) Las normas corporativas vinculantes (BCR’s).......................................... 197 f) Las transferencias o comunicaciones internacionales de datos no autorizadas por el Derecho de la Unión Europea.............................................. 201 g) Las excepciones existentes para situaciones específicas............................ 201 h) Las transferencias internacionales de datos, y el papel a desempeñar por la Agencia Española de Protección de Datos............................................ 205 i) Otras consideraciones sobre las transferencias internacionales de datos.. 207 XLIV. LAS AUTORIDADES DE CONTROL INDEPENDIENTES.......................... 218 a) Consideraciones generales....................................................................... 211 b) La independencia de las autoridades de control....................................... 213 c) Las condiciones generales aplicables a los miembros de la autoridad de control..................................................................................................... 214 d) Las normas relativas al establecimiento de la autoridad de control.......... 215 e) La competencia de la autoridad de control.............................................. 216 f) La competencia de la autoridad de control principal............................... 217 g) Las funciones de la autoridad de control................................................. 220
10
Índice
h) Los poderes de la autoridad de control.................................................... 223 i) El Informe de actividad........................................................................... 226
XLV. LA AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS.......................... 227 a) El régimen jurídico de la Agencia Española de Protección de Datos......... 227 b) El régimen económico, presupuestario y de personal de la Agencia Española de Protección de Datos.................................................................... 228 c) El Presidente de la Agencia Española de Protección de Datos.................. 229 d) Las potestades de investigación y planes de auditoría preventiva de la Agencia Española de Protección de Datos............................................... 232 e) El deber de colaboración con la Agencia Española de Protección de Datos... 233 f) Los planes de auditoría preventiva de la Agencia Española de Protección de Datos.................................................................................................. 236 g) Otras potestades de la Agencia Española de Protección de Datos............ 237 h) La acción exterior de la Agencia Española de Protección de Datos.......... 237
XLVI. LAS AUTORIDADES AUTONÓMICAS DE PROTECCIÓN DE DATOS...... 238 a) Consideraciones generales....................................................................... 238 b) La cooperación institucional entre autoridades de control....................... 239 XLVII. LOS TRATAMIENTOS CONTRARIOS AL REGLAMENTO GENERAL Y A LA LEY ORGÁNICA DE PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL................................................................................................... 239 XLVIII. LA COORDINACIÓN EN EL MARCO DE LOS PROCEDIMIENTOS ESTABLECIDOS EN EL REGLAMENTO GENERAL...................................... 240 XLIX. LA COORDINACIÓN EN CASO DE RESOLUCIÓN DE CONFLICTOS POR EL COMITÉ EUROPEO DE PROTECCIÓN DE DATOS..................... 241 L. LA COOPERACIÓN Y los mecanismos de COHERENCIA............... 241 a) La cooperación entre la autoridad de control principal y las demás autoridades de control interesadas.................................................................. 241 b) La asistencia mutua entre autoridades de control.................................... 248 c) Las operaciones conjuntas de las autoridades de control......................... 251
LI. EL MECANISMO DE COHERENCIA.......................................................... 253 a) b) c) d) e)
Concepto y características....................................................................... 253 El dictamen del Comité........................................................................... 254 La resolución de conflictos por el Comité................................................ 256 El llamado “procedimiento de urgencia”................................................. 257 El intercambio de información entre autoridades de control, el Comité y la Comisión............................................................................................. 259
LII. EL COMITÉ EUROPEO DE PROTECCIÓN DE DATOS ............................ 259 a) Características......................................................................................... 259 b) La independencia del Comité................................................................... 260 c) Las funciones del Comité......................................................................... 261 d) Los informes del Comité.......................................................................... 264 e) El procedimiento de funcionamiento del Comité..................................... 264 f) La Presidencia del Comité....................................................................... 264 g) Las funciones del Presidente del Comité.................................................. 265 h) La Secretaría del Comité.......................................................................... 265 i) La confidencialidad en el funcionamiento del Comité.............................. 266
Índice
11
LIII. LOS RECURSOS, LAS RESPONSABILIDADES Y LAS SANCIONES .......... 266 a) El derecho a presentar una reclamación ante una autoridad de control... 266 b) El derecho a la tutela judicial efectiva contra una autoridad de control... 268 c) El derecho a la tutela judicial efectiva contra un responsable o encargado del tratamiento........................................................................................ 272 d) La representación de los interesados........................................................ 273 e) La suspensión de los procedimientos....................................................... 274 f) El derecho a indemnización y la determinación de la responsabilidad..... 275 g) Las condiciones generales para la imposición de multas administrativas..... 277 h) Las sanciones........................................................................................... 281
LIV. LOS PROCEDIMIENTOS EN CASO DE POSIBLE VULNERACIÓN DE LA NORMATIVA DE PROTECCIÓN DE DATOS............................................. 284 a) b) c) d)
El régimen jurídico de los procedimientos sancionadores........................ 284 La admisión a trámite de las reclamaciones............................................. 285 La determinación del alcance territorial................................................... 286 Las actuaciones previas de investigación.................................................. 286
LV. EL RÉGIMEN SANCIONADOR.................................................................. 288 a) Los sujetos responsables.......................................................................... 288 b) Actos y conductas susceptibles de ser sancionadas y su tiempo de prescripción................................................................................................... 289 c) Otras consideraciones sobre las infracciones........................................... 294 d) La prescripción de las sanciones.............................................................. 297
LVI. LA TRAMITACIÓN DE OTROS PROCEDIMIENTOS ATRIBUIDOS POR LEY A LA AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS.............. 298 LVII. LAS DISPOSICIONES RELATIVAS A SITUACIONES ESPECÍFICAS DE TRATAMIENTO........................................................................................... 298 a) b) c) d) e) f) g)
Cuestiones generales................................................................................ 298 Los tratamientos de datos, y las libertades de expresión y de información..... 299 El tratamiento y acceso del público a documentos oficiales..................... 300 El tratamiento de datos en la Administración de Justicia......................... 301 Otros tratamientos de autoridades públicas............................................. 301 El tratamiento del Número Nacional de Identificación............................ 303 Los tratamientos en el ámbito laboral..................................................... 304
LVIII. LAS GARANTÍAS Y LAS EXCEPCIONES APLICABLES AL TRATAMIENTO CON FINES DE ARCHIVO EN INTERÉS PÚBLICO, FINES DE INVESTIGACIÓN CIENTÍFICA O HISTÓRICA, O FINES ESTADÍSTICOS ......... 305 LIX. LAS OBLIGACIONES DE SECRETO Y CONFIDENCIALIDAD EN LOS TRATAMIENTOS DE DATOS DE CARÁCTER PERSONAL....................... 310 LX. LOS DATOS RELATIVOS A LAS PERSONAS Y LOS REGISTROS PUBLICOS.. 311 LXI. LOS ACTOS DELEGADOS Y ACTOS DE EJECUCIÓN............................... 311 a) El ejercicio de la delegación..................................................................... 311 b) El procedimiento de comité..................................................................... 313
LXII. LA DEROGACIÓN DE LA DIRECTIVA 95/46/CE....................................... 314 a) Cuestiones generales................................................................................ 314
12
Índice
b) La relación del Reglamento General con la Directiva 2002/58/CE........... 315 c) La relación del Reglamento General con los acuerdos celebrados anteriormente ................................................................................................ 315 d) Los informes de la Comisión................................................................... 315 LXIII. LA REVISIÓN DE OTROS ACTOS JURÍDICOS DE LA UNIÓN EN MATERIA DE PROTECCIÓN DE DATOS.............................................................. 316 LXIV. LA ENTRADA EN VIGOR Y APLICACIÓN DE LA NUEVA NORMATIVA. 317 LXV. LAS DISPOSICIONES DE LA LEY ORGANICA 15/1.999, DE 13 DE DICIEMBRE DE PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL QUE MANTIENEN SU VIGENCIA.............................................................. 318
I. INTRODUCCIÓN A LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL a) Cuestiones generales ¿Cuál es el objetivo perseguido por el Reglamento General? El objetivo principal perseguido consiste en garantizar un nivel equivalente de protección de las personas físicas y la libre circulación de datos personales en la Unión Europea, no puede ser alcanzado de manera suficiente por los Estados miembros, sino que, debido a las dimensiones o los efectos de la acción, puede lograrse mejor a escala de la Unión Europea, esta puede adoptar medidas, de acuerdo con el principio de subsidiariedad establecido en el artículo 5 del Tratado de la Unión Europea (TUE)1.
1
ARTÍCULO 5 TUE 1. El capital suscrito será desembolsado por los Estados miembros a razón del 8,919255272 %, en promedio, de los importes definidos en el apartado 1 del artículo 2. En virtud del principio de atribución, la Unión actúa dentro de los límites de las competencias que le atribuyen los Estados miembros en los Tratados para lograr los objetivos que éstos determinan. Toda competencia no atribuida a la Unión en los Tratados corresponde a los Estados miembros. 3. En virtud del principio de subsidiariedad, en los ámbitos que no sean de su competencia exclusiva, la Unión intervendrá sólo en caso de que, y en la medida en que, los objetivos de la acción pretendida no puedan ser alcanzados de manera suficiente por los Estados miembros, ni a nivel central ni a nivel regional y local, sino que puedan alcanzarse mejor, debido a la dimensión o a los efectos de la acción pretendida, a escala de la Unión. Las instituciones de la Unión aplicarán el principio de subsidiariedad de conformidad con el Protocolo sobre la aplicación de los principios de subsidiariedad y proporcionalidad. Los Parlamentos nacionales velarán por el respeto del principio de subsidiariedad con arreglo al procedimiento establecido en el mencionado Protocolo. 4. En virtud del principio de proporcionalidad, el contenido y la forma de la acción de la Unión no excederán de lo necesario para alcanzar los objetivos de los Tratados. Las instituciones de la Unión aplicarán el principio de proporcionalidad de conformidad con el Protocolo sobre la aplicación de los principios de subsidiariedad y proporcionalidad”.
14
Javier Puyol
De conformidad con el principio de proporcionalidad establecido en el mismo artículo, el Reglamento General no excede de lo necesario para alcanzar dicho objetivo. ¿A qué cuestiones debe aplicarse el Reglamento General? El Reglamento General debe aplicarse a todas las cuestiones relativas a la protección de los derechos y las libertades fundamentales en relación con el tratamiento de datos personales que no están sujetas a obligaciones específicas con el mismo objetivo establecidas en la Directiva 2002/58/CE del Parlamento Europeo y del Consejo, incluidas las obligaciones del responsable del tratamiento y los derechos de las personas físicas. ¿Cuál es el objeto de la Ley Orgánica? La Ley Orgánica tiene por objeto adaptar el ordenamiento jurídico español al Reglamento General del Parlamento Europeo y el Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos, y completar sus disposiciones. ¿Cómo se tiene que ejercer el derecho a la protección de datos de carácter personal, en los términos previstos en el artículo 18.4º CE? El derecho fundamental de las personas físicas a la protección de datos de carácter personal, amparado por el artículo 18.4 de la Constitución, se ejercerá con arreglo a lo establecido en el Reglamento General y en la Ley Orgánica. ¿Cuál es el ámbito de aplicación de la Ley Orgánica? La Ley Orgánica se aplica a cualquier tratamiento total o parcialmente automatizado de datos personales, así como al tratamiento no automatizado de datos personales contenidos o destinados a ser incluidos en un fichero. ¿A qué tipo de tratamientos la Ley Orgánica no será de aplicación? La Ley Orgánica se aplica a los siguientes tratamientos: a) A los tratamientos efectuados por una persona física en el ejercicio de actividades exclusivamente personales o domésticas. b) A los tratamientos llevados a cabo por los órganos de la Administración General del Estado en el marco de las actividades comprendidas en el ámbito de aplicación del Capítulo II del Título V del Tratado de la Unión Europea. c) A los tratamientos efectuados por parte de las autoridades competentes y sus agentes con fines de: c.1) Prevención.
Guía Divulgativa del Reglamento General de Protección de Datos de la Unión Europea
15
c.2) Investigación. c.3) Detección o enjuiciamiento de infracciones penales. c.4) De ejecución de sanciones penales, incluida la de protección frente a amenazas a la seguridad pública y su prevención, en los términos previstos por la Directiva (UE) 2016/680, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, y por la legislación que la transponga. d) A los tratamientos de datos de personas fallecidas. e) A los tratamientos sometidos a la normativa sobre protección de materias clasificadas. Los tratamientos incluidos en el ámbito de aplicación de la Ley Orgánica a los que no sea directamente aplicable el Reglamento General, ¿por qué normativa se regirán? Los tratamientos incluidos en el ámbito de aplicación de la Ley Orgánica a los que no sea directamente aplicable el Reglamento General, se regirán por lo dispuesto en su legislación específica si la hubiere y supletoriamente por lo establecido en el citado Reglamento y en la Ley Orgánica. ¿Debe ser modificada la Directiva 2002/58/CE, para adecuarla al Reglamento General? Sí. Para aclarar la relación entre el Reglamento General y la Directiva 2002/58/ CE, esta última debe ser modificada. Una vez que se adopte el Reglamento General, debe revisarse la Directiva 2002/58/ CE, en particular con objeto de garantizar la coherencia con el Reglamento General. ¿Es la protección de las personas físicas en relación con el tratamiento de datos personales un derecho fundamental? Sí, si es un derecho fundamental de la persona. En nuestra Constitución se encuentra reconocido en el artículo 18.4.º2. ¿Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan? Sí. El artículo 8, apartado 1º, de la Carta de los Derechos Fundamentales de la Unión Europea3, y el artículo 16, apartado 1º, del Tratado de Funcionamiento de
2
3
ARTÍCULO 18.4. CONSTITUCION ESPAÑOLA DE 1.978 “La ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos”. ARTÍCULO 8. PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DE LA CARTA EUROPEA DE DERECHOS FUNDAMENTALES
16
Javier Puyol
la Unión Europea4 establecen que toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan. ¿Los principios y normas relativos a la protección de las personas físicas en lo que respecta al tratamiento de sus datos de carácter personal deben, respetar sus libertades y derechos fundamentales, en particular el derecho a la protección de los datos de carácter personal? Sí, así es, siendo indiferente la nacionalidad o la residencia de cada persona. ¿Qué pretende el Reglamento General de Protección de Datos de la Unión Europea? Pretende contribuir a la plena realización de un espacio de libertad, seguridad y justicia y de una unión económica, al progreso económico y social, al refuerzo y la convergencia de las economías dentro del mercado interior, así como al bienestar de las personas físicas. ¿Cómo se trata de garantizar las condiciones uniformes de ejecución del Reglamento General? A fin de garantizar condiciones uniformes de ejecución del Reglamento General, deben conferirse a la Comisión competencias de ejecución cuando así lo establezca el Reglamento General. Dichas competencias deben ejercerse de conformidad con el Reglamento General (UE) número 182/2011 del Parlamento Europeo y del Consejo. ¿La Directiva 95/46/CE del Parlamento Europeo y del Consejo mantiene su vigor y eficacia jurídica? A la aplicación efectiva del Reglamento General el día 25 de mayo de 2018, la Directiva 95/46/CE quedará derogada. ¿Cuál fue la finalidad de la Directiva 95/46/CE del Parlamento Europeo y del Consejo? Dicha Directiva trató de armonizar la protección de los derechos y las libertades fundamentales de las personas físicas en relación con las actividades de tratamiento de datos de carácter personal y garantizar la libre circulación de estos datos entre los Estados miembros.
4
“Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan”. ARTÍCULO 16, APARTADO 1, DEL TRATADO DE FUNCIONAMIENTO DE LA UNIÓN EUROPEA “Toda persona tiene derecho a la protección de los datos de carácter personal que le conciernan”.
Guía Divulgativa del Reglamento General de Protección de Datos de la Unión Europea
17
¿El tratamiento de datos personales debe estar concebido para servir a la humanidad? Sí. Esta afirmación se encuentra expresamente reconocida en el propio Reglamento General. ¿Es el derecho a la protección de los datos personales un derecho absoluto? No, no lo es. El derecho a la protección de los datos personales no es un derecho absoluto, sino que debe considerarse en relación con su función en la sociedad y mantener el equilibrio con otros derechos fundamentales, con arreglo al principio de proporcionalidad. ¿Influyen los flujos transfronterizos en el aumento sustancial del tratamiento de datos personales? Sí. La integración económica y social resultante del funcionamiento del mercado interior ha llevado a un aumento sustancial de los flujos transfronterizos de datos personales. ¿Se ha incrementado en el marco de la UE el intercambio de datos personales entre los operadores públicos y privados? Sí. En toda la Unión Europea se ha incrementado el intercambio de datos personales entre los operadores públicos y privados, incluidas las personas físicas, las asociaciones y las empresas. ¿Es cierto que el Derecho de la Unión Europea insta a las autoridades nacionales de los Estados miembros a que cooperen e intercambien datos personales? Sí. El Derecho de la Unión Europea insta a las autoridades nacionales de los Estados miembros a que cooperen e intercambien datos personales a fin de poder cumplir sus funciones o desempeñar otras por cuenta de una autoridad de otro Estado miembro. ¿La rápida evolución tecnológica y la globalización ha influido en los tratamientos de datos personales? Sí. La rápida evolución tecnológica y la globalización han planteado nuevos retos para la protección de los datos personales, influyendo decisivamente en los mismos. ¿Es cierto que la magnitud de la recogida y del intercambio de datos personales ha aumentado de manera significativa? Sí, sí lo es. La magnitud de la recogida y del intercambio de datos personales ha aumentado de manera significativa.
18
Javier Puyol
¿Hoy en día, la tecnología permite que tanto las empresas privadas como las autoridades públicas utilicen datos personales a la hora de realizar sus actividades? Sí. La tecnología permite dichos tratamientos de datos, en una escala sin precedentes. ¿Se puede afirmar que las personas tienen cada vez un mayor acceso a los datos de carácter personal? Sí, es así. Las personas físicas difunden un volumen cada vez mayor de información personal a escala mundial. ¿La tecnología ha transformado tanto la economía como la vida social? Sí, es cierto. La tecnología ha transformado tanto la economía como la vida social, y ha de facilitar aún más la libre circulación de datos personales dentro de la Unión Europea, y la transferencia a terceros países y organizaciones internacionales, garantizando al mismo tiempo un elevado nivel de protección de los datos personales. ¿Los avances producidos en materia de protección de datos de carácter personal requieren un marco más sólido y coherente en el marco de la Unión Europea? Sí. Estos avances requieren un marco más sólido y coherente para la protección de datos en la Unión Europea, respaldado por una ejecución estricta, dada la importancia de generar la confianza que permita a la economía digital desarrollarse en todo el mercado interior. ¿Debe darse más poder y un mayor control a las personas sobre sus datos de carácter personal? Sí. Las personas físicas deben empoderarse sobre sus propios datos de carácter personal, teniendo un mayor control sobre los mismos. ¿Es necesario reforzar la seguridad jurídica y práctica en los tratamientos de datos de carácter personal? Sí, es necesario hacerlo, ya que hay que reforzar la seguridad jurídica y práctica para las personas físicas, para los operadores económicos y también para las autoridades públicas. ¿Pueden los Estados incorporar a su Derecho nacional elementos del Reglamento General? Sí, pero solo en los casos en que el Reglamento General establezca que sus normas sean especificadas o restringidas por el Derecho de los Estados miembros.
Guía Divulgativa del Reglamento General de Protección de Datos de la Unión Europea
19
Los Estados lo llevarán a cabo, en la medida en que sea necesario por razones de coherencia, y fundamentalmente, para que las disposiciones nacionales sean comprensibles para sus destinatarios. ¿Siguen siendo válidos los objetivos y principios perseguidos por la Directiva 95/46/CE? Sí. Dichos objetivos y principios de la Directiva 95/46/CE siguen siendo válidos, pero ello no ha impedido que la protección de los datos en el territorio de la Unión Europea se aplique de manera fragmentada, ni la inseguridad jurídica ni una percepción generalizada entre la opinión pública de que existen riesgos importantes para la protección de las personas físicas, en particular en relación con las actividades en línea. ¿En qué medida afectan las diferencias en el nivel de protección de los derechos y libertades de las personas físicas entre los diferentes Estados de la Unión Europea? Las diferencias en el nivel de protección de los derechos y libertades de las personas físicas, en particular del derecho a la protección de los datos de carácter personal, en lo que respecta al tratamiento de dichos datos en los Estados miembros pueden impedir la libre circulación de los datos de carácter personal en la Unión Europea. ¿Qué repercusiones concretas tienen estas diferencias normativas? Estas diferencias pueden constituir, por lo tanto, un obstáculo al ejercicio de las actividades económicas a nivel de la Unión Europea, falsear la competencia e impedir que las autoridades cumplan las funciones que les incumben en virtud del Derecho de la Unión Europea. ¿A qué se debe esta diferencia en los niveles de protección? Esta diferencia en los niveles de protección se debe a la existencia de divergencias en la ejecución y aplicación de la Directiva 95/46/CE. ¿Cómo se puede garantizar un nivel uniforme y elevado de protección de las personas físicas, y eliminar los obstáculos a la circulación de datos personales dentro de la Unión Europea? Para garantizar un nivel uniforme y elevado de protección de las personas físicas y eliminar los obstáculos a la circulación de datos personales dentro de la Unión Europea, el nivel de protección de los derechos y libertades de las personas físicas por lo que se refiere al tratamiento de dichos datos debe ser equivalente en todos los Estados miembros.
20
Javier Puyol
¿Qué debe garantizarse en la aplicación de las normas de protección de los derechos y libertades fundamentales de las personas físicas en relación con el tratamiento de datos de carácter personal? Debe garantizarse en toda la Unión Europea que la aplicación de las normas de protección de los derechos y libertades fundamentales de las personas físicas en relación con el tratamiento de datos de carácter personal sea coherente y homogénea. ¿Los Estados miembros deben estar facultados para mantener o adoptar disposiciones nacionales a fin de especificar en mayor grado, la aplicación de las normas del Reglamento General? En lo que respecta al tratamiento de datos personales para el cumplimiento de una obligación legal, para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento, los Estados miembros deben estar facultados para mantener o adoptar disposiciones nacionales a fin de especificar en mayor grado la aplicación de las normas del Reglamento General. ¿Los Estados miembros cuentan con distintas normas sectoriales específicas en ámbitos que precisan disposiciones más específicas? Sí. Junto con la normativa general y horizontal sobre protección de datos por la que se aplica la Directiva 95/46/CE, los Estados miembros cuentan con distintas normas sectoriales específicas en ámbitos que precisan disposiciones más específicas. ¿El Reglamento General reconoce también un margen de maniobra para que los Estados miembros especifiquen sus normas? Sí. El Reglamento General reconoce también un margen de maniobra para que los Estados miembros especifiquen sus normas, inclusive para el tratamiento de categorías especiales de datos personales («datos sensibles»). ¿El Reglamento General excluye el Derecho de los Estados miembros que determina las circunstancias relativas a situaciones específicas de tratamiento? No. El Reglamento General no excluye el Derecho de los Estados miembros que determina las circunstancias relativas a situaciones específicas de tratamiento, incluida la indicación pormenorizada de las condiciones en las que el tratamiento de datos personales es lícito. ¿Qué exige la protección efectiva de los datos personales en la Unión Europea? La protección efectiva de los datos personales en la Unión Europea exige que se refuercen y especifiquen los derechos de los interesados y las obligaciones de quienes tratan y determinan el tratamiento de los datos de carácter personal, y que