LOPD Reglamento Europeo 2016 - 679
LOPD Reglamento Europeo 2016 - 679
LOPD Reglamento Europeo 2016 - 679
A partir de este momento, las entidades deben estar adecuadas a partir del 25 Mayo del
2018, momento en el que entra en vigor el régimen sancionador del nuevo Reglamento
europeo en Protección de Datos, para adecuar los procedimientos actuales al nuevo
Reglamento en protección de datos.
En la UE los estados miembros ceden soberanía, de manera que son las instituciones
europeas las que regulan determinadas materias y no los estados miembros y esto se
hace a través de 2 instrumentos:
Las directivas fijan un objetivo a que hay que llegar pero dejan libertad a los
estados para llegar y alcanzar esa finalidad, son normas jurídicas que vinculan a
los estados miembros y necesitan una transposición en cada uno de los estados
miembros. La directiva deja margen a los estados.
Reglamentos, es una norma directamente aplicable, no necesita de transposición.
Aunque se dice Reglamento, son verdaderas leyes, es decir, regulaciones con el
máximo rango de Ley y directamente aplicable. De hecho los reglamentos se
publican en el diario oficial de la UE, porque de no ser así será como decir que de
no ser publicado en el diario oficial de cada estado, no entra en vigor. No existe
transposición de la normativa como si ocurre con la directiva.
Esto quiere decir que la norma (la Ley), será la misma en todos los estados, y
hablamos de países tan diferentes como España, Grecia, Alemania, Finlandia,
Portugal, Estonia, Dinamarca, países con un base jurídica distinta, pero ahora ya
sé cómo se va a regular el derecho a la Protección de Datos tanto en Finlandia
como en España y una empresa sabrá que la misma norma se le aplicará actúe
donde actúa, hemos hecho una cesión de soberanía.
1
LOPD - REGLAMENTO EUROPEO 2016/679
No se trata de poner puertas al mar, sino de dejar que los datos circulen
libremente pero respetando los derechos de las personas y en particular a la
protección de datos personales.
Es un norma aplicable el 25 de mayo del 2018, el artículo 288 del tratado del
funcionamiento de la UE, los reglamentos tienen un alcance general y son
obligatorios en todos sus elementos y directamente aplicables en cada estado
miembro, es decir, todos los países tienen que aplicar el reglamento europeo.
Principio de lealtad: los estados no van a adoptar medidas que sean contrarias a la
efectividad del reglamento, sería absurdo que un estado miembro apruebe una nueva
normativa de protección de datos.
Si una empresa ofrece bienes y servicios en algún idioma de la UE o que se pueden pagar
con una moneda europea, se entenderá que están ofreciendo productos y servicios a los
europeos, por tanto se aplica el reglamento.
2
LOPD - REGLAMENTO EUROPEO 2016/679
Por tanto se trata de un derecho que tiene toda persona, sin importar la nacionalidad o
residencia, a la protección de los datos de carácter personal que la conciernan.
3
LOPD - REGLAMENTO EUROPEO 2016/679
Es habitual que prácticamente para cualquier actividad sea necesario que los datos
personales se recojan y utilicen en la vida cotidiana.
Debemos ser conscientes de que toda esta información revela aspectos de nuestra
personalidad, se trata de información importante que dice mucho sobre nosotros, sobre
nuestra personalidad.
Nosotros somos los que decidimos a quién y para qué damos nuestros datos
personales.
Nosotros somos los que decidimos y no el que solicita nuestros datos, no estando
obligados a facilitarlos si no queremos.
4
LOPD - REGLAMENTO EUROPEO 2016/679
5
LOPD - REGLAMENTO EUROPEO 2016/679
El cumplimiento de las medidas debe basarse en el buen hacer y uso de los datos
personales, lo que implica toda la vida del dato: recogida, registro, organización,
estructuración, conservación, adaptación o modificación, extracción, consulta,
utilización, comunicación por transmisión, difusión o cualquier otra forma de
habilitación de acceso, cotejo o interconexión.
6
LOPD - REGLAMENTO EUROPEO 2016/679
Las personas individuales en el ámbito personal y/o doméstico se encuentran fuera del
ámbito de cumplimiento del Reglamento, sin embargo debemos garantizar el derecho a
la intimidad y confidencialidad de los datos personales de otras personas individuales,
sobre todo desde la aparición de las redes sociales.
Habitualmente cuando estamos con gente conocida y/o familia, aceptamos que se
hagan fotos y seguramente sabemos que se subirán a las redes sociales, pero ojo, que
sea algo aceptado no quiere decir que se pueda hacer.
Ya existe sentencia del Tribunal donde se obliga al progenitor a quitar las fotos de la red
social de su hijo, por petición del mismo, incluso con multa económica si no lo hace.
7
LOPD - REGLAMENTO EUROPEO 2016/679
8
LOPD - REGLAMENTO EUROPEO 2016/679
Se proactivos y no reactivos significa que no esperemos a que pase algo para tomar
medidas, tomemos medidas para que no pase ese “algo”.
Aunque en otras lecciones del curso vamos a ver en detalle los procedimientos, funciones
y obligaciones del responsable del tratamiento, del DPO, medidas de seguridad, vamos a
ver de manera resumida los principios básicos y más significativos del Reglamento.
9
LOPD - REGLAMENTO EUROPEO 2016/679
Veamos las diferencias más notables entre la actual Ley Orgánica 15/99 de Protección de
Datos y el Reglamento europeo 2016/679:
10
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Cuando solicitemos datos personales, ya sea en soportes papel como formularios o
soportes automatizados como web y redes sociales, debemos hacerlo de manera que
cualquier persona pueda entender la información sobre el tratamiento de sus datos,
es decir, de manera coloquial evitando la terminología jurídica y técnica. Debemos
pensar que los interesados pueden ser expertos y acostumbrados así como absolutos
inexpertos.
Todo aquel que vaya a llevar a cabo un sistema, un servicio, una aplicación que implique
tratamiento de datos, va a tener que diseñar ese programa conforme a la privacidad.
11
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Hay empresas que diseñan aplicaciones que se olvidan de la privacidad, como las
consolas que permiten jugar en línea con otros y no te informan antes, que si juegas
en línea los otros jugadores tendrán acceso a tus datos, o la muñeca a la que le hablas
y graba la conversación, que posteriormente la enviará por wifi, cuando te conectes,
a la marca y con ellos harán un estudio de lo que los niños les dicen a sus muñecos,
incluso de lo que puedan grabar a la familia.
En materia de redes sociales, los perfiles de privacidad de los usuarios estarán por
defecto ocultos a otros usuarios, debiendo ser el usuario quien los abra a otros.
Es decir, la PRIVACIDAD por defecto, los perfiles son privados desde el primer
momento, no públicos y si quieres lo haces privado.
Aclaración:
El nuevo Reglamento, ha transformado la legislación en materia de privacidad. Si
hasta este momento bastaba con aplicar los protocolos y exigencias estipuladas en la
LOPD, ahora se establece la necesidad de demostrar que la entidad cumple con la
normativa.
Pero a diferencia de la LOPD que nos decía y guiaba sobre qué y cómo hacerlo, el
nuevo Reglamento deja en nuestras manos la decisión de qué medidas de seguridad
implantamos, justificando y documentando su cumplimento.
ANÁLISIS DE RIESGOS
Un Análisis de riesgos va a permitir, antes de poner en marcha un servicio o producto,
identificar los problemas y prevenir problemas futuros que puedan dañar la
confidencialidad y honor de las personas físicas.
12
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Se trata de realizar preguntas y cuanto mayor sea el número de respuestas afirmativas,
mayor será el riesgo en el tratamiento.
Si la respuesta a estas preguntas es negativa, podemos deducir que el tratamiento de
los datos no generan un elevado nivel de riesgo.
Otro punto a tener en cuenta, es designar la persona que va a gestionar y coordinar el
Análisis de Riesgos.
Si disponemos de DPO, será éste.
Donde no exista DPO, debemos identificar y designar a una persona con conocimientos
y experiencia en la materia.
Ejemplo:
¿Se van a recabar datos de carácter personal?
¿Se van a utilizar datos sensibles?, ¿qué datos?
¿El tratamiento incluye la elaboración de perfiles?
¿Se comunicarán datos personales a terceros o a quien no ha tenido acceso a la
información?
¿Va a utilizarse tecnología que puede ser considerada como invasiva para la privacidad
como geolocalización, videovigilancia?
¿Se tratan grandes cantidades de datos y técnicas de análisis tipo Big Data?
¿Son los datos adecuados para las finalidades para las cuales van a ser utilizados?
¿Se utilizan los datos para distintas finalidades?
¿Se van a recabar datos que no van a ser utilizados?
¿Se producirán transferencias internacionales de datos?
EVALUACIÓN DE IMPACTO
Cuando las operaciones de tratamiento entrañen riesgos específicos para los derechos y
libertades de los interesados en razón de su naturaleza, alcance o fines, el Responsable o
el Encargado del tratamiento que actúe por cuenta del Responsable llevarán a cabo una
evaluación del impacto de las operaciones de tratamiento previstas en la protección de
datos personales.
El responsable del tratamiento recabará el asesoramiento del Delegado de Protección de
Datos para realizar la evaluación de impacto.
13
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Centros Sanitarios
Entidades de crédito, seguros, servicios de inversión, solvencia patrimonial
Centros Docentes
Tratamiento de datos de menores de 14 años
Tratamiento de grandes volúmenes de datos a través de sistemas como Big Data
Videovigilancia a gran escala
Transferencias internacionales de datos que no forman parte del Espacio
Económico Europeo
Aclaración General:
Una Evaluación de Impacto va más allá de un Análisis de Riesgos, podemos decir que
consiste en analizar los riesgos sobre un producto, servicio o sistema de información
puede entrañar para la protección de datos de las personas afectadas cuyos datos serán
tratados y como consecuencia de la evaluación de impacto, afrontar de manera eficaz la
gestión de dichos riesgos mediante la adopción y gestión de medidas necesarias para
eliminarlos o mitigarlos.
14
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Desde formularios en papel, ¿qué formularios?
Desde formularios web, ¿quién es el Responsable de la web?, ¿dónde se guardan los
datos?, ¿hay proveedores que puedan acceder a la web?, ¿Cuántos tipos diferentes de
formularios habrá?
6. Medidas de seguridad
La seguridad de los datos debe estar presente en toda la vida del dato personal. Debemos
tener un plan estratégico de seguridad informática y de gestión para datos no
almacenados en soportes automatizados, así como los procedimientos que debemos
divulgar entra todas las personas involucradas en el tratamiento de los datos.
Ejemplo:
¿Se han instalado las medidas adecuadas para prevenir los riesgos de seguridad?
¿Disponemos de un sistema de gestión de incidencias?
¿Se ha informado al personal sobre los procedimientos para que trate los datos
personales adecuadamente?
¿Se ha formado al personal sobre la materia de Protección de Datos?
15
LOPD - REGLAMENTO EUROPEO 2016/679
8. Informe final
El Responsable del tratamiento debe disponer de un documento con la relación detallada
de los riesgos identificados y de las recomendaciones y propuestas para eliminarlos o
mitigarlos.
El lenguaje del informe debe ser lo más claro y transparente posible, huyendo de
tecnicismos tanto legales como tecnológicos, permitiendo su comprensión a todos los
destinatarios del mismo o, al menos, si no es posible dejar de evitar ciertos términos
jurídicos o tecnológicos. Es conveniente incluir un glosario con las definiciones y no dar
por supuesto que cualquier lector los conoce con precisión.
Una vez presentado el informe, la dirección del Responsable del tratamiento debe tomar
una decisión en relación al mismo, para dotar de los recursos necesarios sobre las
recomendaciones para su ejecución e implantación.
Una vez presentado el informe final, la máxima dirección del Responsable del
tratamiento, debe valorar el mismo para tomar una decisión y dotar de los recursos
necesarios (organizativas, tecnológicas, contractuales, etc) con la finalidad de ejecutar e
implantar las medidas oportunas para dar cumplimiento al Reglamento.
16
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Para la elaboración del documento final, es imprescindible la colaboración del DPO.
Se debe comprobar la efectividad de la implantación de las medidas resultantes del
informe, examinando el proyecto una vez puesta en marcha y verificar si se han
realizado correctamente.
Cuando cambien las condiciones del tratamiento es necesario realizar una nueva
Evaluación de impacto por si hubiera nuevos riesgos.
Aclaración:
Como ya sabemos, el Reglamento establece una serie de medidas para aumentar la
responsabilidad y la rendición de cuentas para garantizar el pleno cumplimiento de las
nuevas normas de protección de datos.
La designación del DPD y sus datos de contacto deben hacerse públicos por los
responsables y encargados y deberán ser comunicados a las autoridades de supervisión
competentes.
Asesoramiento
Debe informar y asesorar al responsable o al encargado del tratamiento de las
obligaciones normativas en protección de datos que les incumban.
Tiene que asesorar tanto al responsable como al encargado acerca de la
evaluación de impacto que realice relativa a la protección de datos.
17
LOPD - REGLAMENTO EUROPEO 2016/679
18
LOPD - REGLAMENTO EUROPEO 2016/679
Dentro de la responsabilidad activa que el nuevo Reglamento nos inculca para tenerlo
presente en todo el tratamiento de la vida del dato, hace hincapié en la información que
el interesado o titular de los datos debe recibir del Responsable del tratamiento.
Cuántas veces hemos leído cláusulas de Protección de Datos donde nos dicen “si usted
no hace lo siguiente entendemos que nos da su consentimiento para tratar sus datos con
la finalidad de etc y cederlos a las empresas del sector etc para que le manden
publicidad”.
LA INFORMACIÓN AL INTERESADO.
La información a los interesados, tanto respecto a las condiciones de los tratamientos
que les afecten como en las respuestas a los ejercicios de derechos, deberá
proporcionarse de forma concisa, transparente, inteligible y de fácil acceso, con un
lenguaje claro y sencillo.
(La LOPD sólo exige que la información se preste de modo expreso, preciso e inequívoco)
Aclaración:
Aplicar la responsabilidad proactiva significa que los responsables del tratamiento
deben adoptar medidas que garanticen que solo se traten los datos necesarios en lo
relativo a la cantidad de datos tratados, la extensión del tratamiento, los periodos de
conservación y la accesibilidad a los datos.
19
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Cuando el consentimiento se pide en un contrato donde la protección de datos es una
cláusula más, por ejemplo, abrir una cuenta bancaria donde hay 200 cláusulas y la de
PD es a 125, donde me dice y si usted no dice que no me da su consentimiento para
que yo ceda sus datos a sectores de……… esto ya no va a ser legal.
La cláusula debe ser clara, legible, bien identificada.
¿Dónde informar?
Los datos los podemos recoger a través de diferentes y variados soportes, automatizados
y no automatizados, por ello la manera de informar a los interesados debe adecuarse y
adaptarse a las circunstancias de cada uno de los soportes y medios empleados para la
recogida de los datos.
Por ejemplo, algunas de las formas más habituales de recogida de datos son:
• Formularios en papel
• Formularios web
• Entrevista telefónica
• Registro de aplicaciones móviles
• …
CONTENIDO DE LA INFORMACIÓN
Veamos las diferencias más notables entre la Ley Orgánica 15/99 de Protección de Datos
y el Reglamento europeo 2016/679:
ANTES – Informar sobre AHORA - Añade
• La existencia del fichero o • Los datos de contacto del Delegado de
tratamiento, su finalidad y Protección de Datos, en su caso,
destinatarios • La base jurídica o legitimación para el
• El carácter obligatorio o no de la tratamiento,
respuesta, así como de sus • El plazo o los criterios de conservación
consecuencias de la información,
• La posibilidad de ejercitar los • La existencia de decisiones
derechos de acceso, rectificación, automatizadas o elaboración de perfiles,
cancelación y oposición • La previsión de transferencias a
• La identidad y datos de contacto Terceros Países
del responsable del tratamiento. • El derecho a presentar una reclamación
ante las Autoridades de Control
20
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
En la mayoría de los casos, los formatos actuales de información como presupuestos,
facturas, formularios papel se verán obligados a reestucturar el diseño para poder
albergar dicha información.
Por este motivo, y para hacer compatible la mayor exigencia de información que
introduce el Reglamento y la forma de presentarla, desde las Autoridades de Protección
de Datos se recomienda adoptar un modelo de información por capas o niveles.
Ejemplo:
Información básica sobre Protección de Datos
Responsable Empresa Demo S.L.
Finalidad Gestionar la relación comercial y contractual
Legitimación Consentimiento del titular de los datos o interesado
Destinatarios Organismos y Administración en cumplimiento de la normativa
Derechos Acceso, Rectificación, Supresión y otros que se explican en la información
adicional
Información Puede consultar la información adicional y detallada sobre Protección de
Adicional Datos en nuestra página web: wwwww.xxxxxxx.es
Ejemplo:
Antes de firmar la solicitud, debe leer la información básica sobre protección de datos
que se presenta en …el reverso, al pié, …
La información a la segunda capa en formato papel puede estar condicionada al espacio,
pero nunca a la extensión y debe contener toda la información para el interesado sin
excepciones. Podemos informar en el mismo formulario por la parte trasera, como un
documento anexo al formulario principal o incluso como información expuesta de
21
LOPD - REGLAMENTO EUROPEO 2016/679
manera claramente visible en un panel, tríptico, cartel, si bien siempre debemos tener
disponible una copia para el interesado.
Ejemplo:
Información básica sobre Protección de Datos
Responsable Empresa Demo S.L. +INFO
Finalidad Gestionar la relación comercial y contractual +INFO
Legitimación Consentimiento del titular de los datos o interesado +INFO
Destinatarios Organismos y Administración en cumplimiento de la normativa +INFO
Derechos Acceso, Rectificación, Supresión y otros que se explican en la información
adicional +INFO
Información Puede consultar la información adicional y detallada sobre Protección de
Adicional Datos en nuestra página web: wwwww.xxxxxxx.es +INFO
22
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
¿Quién es el Responsable?
Responsable Empresa Demo S.L.
Dirección c/ Gran Vía nº 7, ……..
Teléfono 986……
Correo electrónico [email protected]
Contacto Delegado en Puede contactar mediante el email [email protected] o mediante la
Protección de Datos url https://www.emprea.es/dpd/
Finalidad, se debe informar con mayor detalle de las finalidades del tratamiento a que se
destinan los datos personales, además se debe incluir el plazo durante el cual se
conservarán dichos datos personales o, cuando no sea posible, los criterios utilizados
para determinar este plazo.
Derechos, se informará sobre los derechos que le asisten a los interesados, de igual modo
se informará como ejercer los derechos y los medios disponibles. También debe
informarse que los interesados pueden presentar una reclamación ante la Autoridad de
Control en materia de Protección de Datos competente.
24
LOPD - REGLAMENTO EUROPEO 2016/679
25
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Si bien no es un cambio o un nuevo procedimiento, es cierto que inciden mucho en
ello, por tanto debemos guardar, ya sea un soporte automatizado o papel, el soporte
en el que informamos y solicitamos el consentimiento, de manera que podamos
verificar en cualquier momento que se realizó conforme a la normativa.
Uno más de los cambios que introduce el Reglamento es el consentimiento explícito, que
en algunos casos, como puede ser para autorizar el tratamiento de datos sensibles o
marketing con base tecnológica, debe ser más estricto, así, será preciso que la
declaración u acción se refieran explícitamente al consentimiento y al tratamiento en
cuestión.
Ejemplo:
Si disponemos de una aplicación que basándose en la navegación del usuario puede
elaborar un perfil del interesado, debemos informar del tratamiento y habilitar una
casilla de verificación de consentimiento única y personal para dicho tratamiento.
26
LOPD - REGLAMENTO EUROPEO 2016/679
Las condiciones para cumplir con el consentimiento de los interesados, son las siguientes:
• El Responsable del tratamiento debe poder probar el consentimiento. (Si se
realiza por escrito, deberá distinguirse claramente de otros asuntos.)
• El consentimiento no será lícito si se condiciona a una prestación de servicios
sin ser necesario para su realización.
• El Responsable del tratamiento informará al interesado, antes de dar su
consentimiento, que tiene derecho a retirarlo en cualquier momento sin que
afecte al tratamiento efectuado hasta entonces.
• Será tan fácil retirar como dar el consentimiento.
• Los consentimientos que infrinjan parcialmente el Reglamento serán
considerados nulos.
27
LOPD - REGLAMENTO EUROPEO 2016/679
Se establece que cada Autoridad de Control determine la edad mínima que será entre 13
y 16.
El Responsable del tratamiento hará esfuerzos razonables para verificar en tales casos
que el consentimiento fue dado o autorizado por el titular de la patria potestad o tutela
sobre el niño, teniendo en cuenta la tecnología disponible.
28
LOPD - REGLAMENTO EUROPEO 2016/679
A los ya más que conocidos como derechos ARCO (acceso, rectificación, cancelación y
oposición), se añaden nuevos derechos cuya finalidad es mejorar la capacidad de
decisión y control de los ciudadanos sobre sus propios datos personales.
Aclaración:
Como sucedía con los derechos ARCO, ejercer los derechos es gratuito para el
ciudadano, excepto cuando se formulen solicitudes manifiestamente infundadas o
excesivas y, en cualquier caso, si hubiera un coste, este no podrá implicar un ingreso
adicional para quien trata los datos y debe limitarse al verdadero coste de tramitar la
solicitud
Antes de entrar al detalle de los derechos, debemos conocer los derechos inherentes a
todo el tratamiento de datos personales, la transparencia y la información, que no deben
29
LOPD - REGLAMENTO EUROPEO 2016/679
ser ejercitados por el interesado como el resto de derechos sino una obligación del
Responsable del tratamiento, es decir hablamos de un derecho reconocido.
Pero este derecho a su vez, amplia esta información para el supuesto de que la
información no sea obtenida directamente del interesado, caso en el que deberá
informar, junto con el resto de datos antes indicados:
• De la fuente de la que proceden los datos personales.
• Di proceden de fuentes de acceso público, en un plazo que debe ser inferior a
un mes, y en el caso de que se realicen comunicaciones sobre el mismo, en la
primera de ellas.
30
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
El Reglamento no establece un modo concreto para el ejercicio de derechos, pero sí
requiere a los Responsables del tratamiento que posibiliten la presentación de
solicitudes por medios electrónicos, especialmente cuando el tratamiento se realiza por
esos medios.
Esta obligación exige articular procedimientos que permitan fácilmente que los
interesados puedan acreditar que han ejercido sus derechos por medios electrónicos.
Se deberán tomar todas las medidas razonables para verificar la identidad de quienes
soliciten acceso y, en general, de quienes ejerzan los derechos.
Ejemplo:
Desde la página web corporativa implementar un formulario de derechos, de manera
que el interesado con tan solo cubrir el mismo, pueda solicitar el ejercicio del derecho
correspondiente.
Aclaración:
El criterio de gratuidad puede no seguirse en casos en los cuales se formulen solicitudes
manifiestamente excesivas y/o infundadas, especialmente repetitivas.
Es entonces cuando el Responsable del tratamiento puede cobrar un canon que
compense los costes de atender a la petición o negarse a la misma.
El Responsable del tratamiento es el que debe demostrar ese carácter infundado o
excesivo.
El canon no podría implicar un ingreso adicional para el Responsable del tratamiento,
sino que deberá corresponderse con el verdadero coste de la tramitación de la solicitud.
Aclaración:
El responsable que trate una gran cantidad de información sobre un interesado podrá
pedir a éste que especifique la información a que se refiere su solicitud de acceso.
31
LOPD - REGLAMENTO EUROPEO 2016/679
DERECHO DE ACCESO.
Es el derecho del interesado a tener confirmación acerca de si sus datos personales están
siendo tratados, y en su caso, a acceder a los mismos.
32
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
El Responsable debe facilitar al interesado una copia gratuita de los datos personales
sometidos al tratamiento. Para más copias, podrá cobrar una tasa razonable basada en
los costes administrativos.
Cuando el interesado haga la solicitud en formato electrónico, le facilitará la información
estructurada y si es posible en el mismo formato, a no ser que solicite que se realice en
otro formato.
DERECHO DE RECTIFICACIÓN.
Es el derecho a la corrección de los datos personales del interesado por parte del
responsable.
En el caso que exista una comunicación previa de datos a terceros (destinatarios de los
datos), el Responsable del tratamiento debe informarles para que procedan a la
rectificación de los mismos, salvo que sea imposible o exija un esfuerzo
desproporcionado.
Ejemplo :
Algo tan sencillo como decirle a la entidad que tiene nuestros datos, Responsable del
tratamiento, que ya no vivimos en la calle Gran Vía sino en la calle Colón o que los datos
que tiene sobre nosotros no son exactos y debe adecuarlos a la situación real.
Es decir, se produce un cabo en nuestros datos personales y se lo comunicamos al
Responsable del tratamiento o solicitamos que los datos inexactos sean puestos al día.
33
LOPD - REGLAMENTO EUROPEO 2016/679
En el caso de que dichos datos estén copiados o siendo usados también por terceros, se
deberá solicitar a dichos terceros que procedan su cancelación por parte del responsable
(por ejemplo en el caso de los buscadores).
No obstante todo ello no aplicara cuando los tratamientos sean necesarios para:
• Ejercer el derecho a la libertad de expresión e información.
• Cumplir una obligación legal.
• Razones de interés público o fines de archivo publico estadístico, etc…
• Para la formulación, el ejercicio o la defensa de reclamaciones.
Aclaración:
A fin de reforzar el «derecho al olvido» en el entorno de Internet, aparece el Derecho
de Supresión; no se borran los datos que aparecen en un buscador sino que se toman
medidas para que esa información no aparezca, que sea invisible para el buscador pero
sigue existiendo en la base de datos de contenidos.
Aclaración:
No debe confundirse con el derecho de cancelación que existía en la LOPD.
El Reglamento europeo conserva el derecho de cancelación pero cambia su
denominación al de Limitación del tratamiento, refiriéndose al bloqueo de los datos
para limitar y/o impedir su tratamiento.
Ejemplo:
Un periódico online, deberá tomar las medidas oportunas para que una noticia no
aparezca, para que sea invisible al buscador, para que no se pueda indexar, si bien la
noticia no será eliminada de su base de datos.
34
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
El derecho al olvido se lo debemos a Mario Costeja, por el que el Tribunal de Justicia,
obligó a Google a retirar los datos relacionados con Mario sobre su pasado moroso,
estableciendo que no sólo Google sino el buscador (todos) son responsables del
tratamiento y en consecuencia se puede pedir el derecho de cancelación, el derecho al
olvido, no sólo antes el editor sino ante el buscador
Los interesados deben tener derecho a que sus datos personales se supriman y dejen de
tratarse si ya no son necesarios para los fines para los que fueron recogidos o tratados de
otro modo, si los interesados han retirado su consentimiento para el tratamiento o se
oponen al tratamiento de datos personales que les conciernen.
35
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Es decir, nos encontramos con, por definirlo de un modo más simple, un derecho de
cancelación temporal o parcial en función de los requisitos que se den.
Aclaración:
Por tanto, nos encontramos ante un derecho doble, de portabilidad al interesado y de
transmisión de Responsable a Responsable, es decir, el interesado puede exigir a las
empresas que estén tratando sus datos que se los devuelva o que se los pase a otra
empresa.
Aclaración:
Para que el interesado o el nuevo Responsable del tratamiento pueda hacer uso de los
datos que se solicitan mediante el ejercicio de portabilidad, la empresa que recibe el
derecho, debe disponer de un sistema informático y /o base de datos que cumpla la
premisa de datos estructurados y de uso común y que el nuevo Responsable del
tratamiento también disponga de un sistema informático y /o base de datos adecuada
a “un formato electrónico comúnmente utilizado”
36
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Estoy en Hotmail y me voy a Gmail, podré decirle “oiga hotmail haga usted la
portabilidad”, es decir, no voy a perder los datos si cierro mi cuenta porque le diré a
hotmail que efectúe la portabilidad a gmail.
DERECHO DE OPOSICIÓN.
El interesado tendrá derecho a oponerse en cualquier momento a que sus datos sean
tratados.
El responsable del tratamiento debe dejar de tratar los datos personales, salvo que
acredite motivos legítimos para no acceder a la solicitud, que prevalezcan sobre los
intereses del interesado, o que sean necesarios para la defensa de reclamaciones.
Aclaración:
Cuando el tratamiento de los datos tenga como finalidad la mercadotecnia y/o
elaboración de perfiles, el interesado podrá oponerse en el mismo momento en el que
sus datos son solicitados, sin necesidad de justificación ni causa.
En éste caso (mercadotecnia y/o elaboración de perfiles), el Responsable del
tratamiento debe disponer y facilitar la información de manera clara y al margen de
cualquier otra finalidad, además de proveer de medios fáciles e intuitivos para ejercer
el derecho de oposición.
Aclaración:
Cuando los datos personales se traten con fines de investigación científica o histórica o
fines estadísticos, el interesado tendrá derecho, por motivos relacionados con su
situación particular, a oponerse al tratamiento de datos personales que le
conciernan, salvo que sea necesario para el cumplimiento de una misión realizada por
razones de interés público
Ejemplo:
Seguro que en más de una ocasión, su entidad bancaria aprovecha el envío de los
temidos recibos domiciliados para enviarle información comercial sobre créditos
concedidos ara la compra de ese fabuloso vehículo, tarjetas que no le costarán nada y
tan solo debe usarlas… ¿No está hart@ de recibir esta publicidad?, pero claro, es su
banco ¿verdad?, pues use el derecho de oposición a recibir información comercial, ¡ojo!,
esto no quiere decir que no le envíen información sobre su cuenta, recibos, cobros y
pagos; solo se opone a recibir la información no imprescindible, la comercial.
37
LOPD - REGLAMENTO EUROPEO 2016/679
El interesado tendrá derecho a no ser objeto de una elaboración de perfiles cuya finalidad
sea adoptar decisiones individuales basadas en un tratamiento automatizado de datos y
destinadas a evaluar, analizar o predecir aspectos personales del mismo.
Aclaración:
Elaboración de perfiles consiste, en cualquier forma de tratamiento de los datos
personales que evalúe aspectos personales relativos a una persona física, en
particular para analizar o predecir aspectos relacionados con el rendimiento en el
trabajo, la situación económica, la salud, las preferencias o intereses personales,
la fiabilidad o el comportamiento, la situación o los movimientos del interesado, en la
medida en que produzca efectos jurídicos en él o le afecte significativamente de modo
similar
Este derecho se exceptúa cuando la decisión que pueda ser tomada a consecuencia de la
misma esté autorizada mediante:
• El consentimiento explícito del interesado.
• Un contrato entre el Responsable y el interesado.
• Un tratamiento fundamentado en la legislación vigente.
Ejemplo:
Algunas webs de productos, como las de vehículos, recogen la actividad el usuario
cuando navega por la web (las famosas cookies) y guarda información sobre lo que visita,
lo que más visita, donde hace click, donde se para y dedica más tiempo, qué opciones
del coche chequea, qué colores suele visitar más, qué tipo de carrocería visita más y un
largo etc que mediante una herramienta de marketing, permite a la empresa tener un
perfil concreto del usuario de la web.
Con todos estos datos, la empresa puede realizar publicidad adecuada al perfil, basada
en decisiones automatizadas.
38
LOPD - REGLAMENTO EUROPEO 2016/679
DERECHO A INDEMNIZACIÓN
Si se produce un daño o perjuicio material o inmaterial, como consecuencia de una
infracción y/o vulneración del Reglamento, el interesado tendrá derecho a solicitar una
indemnización ante el Responsable del tratamiento.
Aclaración:
Cuando en el tratamiento participen más de un Responsable de tratamiento o Encargado
de tratamiento, cada uno será considerado responsable de la totalidad del perjuicio
ocasionado ante el interesado, debiendo discernir entre ellos el grado de responsabilidad
que les toca a cada uno.
Aclaración:
Por definición cualquier violación de un derecho fundamental produce por definición un
daño inmaterial, porque afecta a mi dignidad.
Aclaración:
El Reglamento define a la Autoridad de control, como la autoridad pública independiente
establecida por un Estado Miembro.
En España, esta autoridad pública es la Agencia Española de Protección de Datos.
39
LOPD - REGLAMENTO EUROPEO 2016/679
De igual modo, no debemos olvidar la figura del Encargado del tratamiento, que también
debe cumplir e implantar medidas de seguridad.
Recordemos los principios básicos de cumplimiento del Reglamento en todas las fases
del tratamiento de los datos:
• La responsabilidad proactiva
• Llevar un registro de las actividades o tratamiento de datos
• Implantar una política de información y consentimiento al interesado
• Implantar una política de seguridad, de análisis de riesgos y evaluación del impacto.
• Adecuar Medidas de seguridad, a través de procedimientos específicos según el tipo
y categoría de los datos.
Por tanto, lo datos deben ser tratados de manera que se garantice una seguridad, así
como su honor e intimidad, evitando el tratamiento no autorizado o ilícito y contra su
pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u
organizativas apropiadas.
Como veremos, el Reglamento dispone de varios mecanismos para garantizar que se han
implementado medidas adecuadas de protección de datos y acreditar su cumplimiento
como Mecanismos de certificación y Códigos de conducta.
Aclaración:
Hasta el momento bastaba con aplicar los protocolos y exigencias estipuladas en la
LOPD, ahora se establece la necesidad de demostrar que la entidad cumple con la
normativa.
Ejemplo:
Con la LOPD debíamos notificar a la AEPD los ficheros que tratábamos en la empresa.
Con el Reglamento debemos llevar internamente un Registro de Actividades de
Tratamiento.
Con la LOPD, teníamos 3 niveles de seguridad (básico, medio y alto) y sus concretas
medidas de seguridad.
Con el Reglamento no hay niveles de seguridad y debemos adecuar la seguridad que
consideremos a los datos y categoría que tratamos.
Privacidad por diseño “Privacy by Design”, es el principio por el cual se deben adoptar
medidas de seguridad y no a posteriori.
Ejemplo:
Imagináis que una marca de automóviles saque al mercado un coche sin cinturón de
seguridad, sin frenos ABS, sin dirección asistida, sin potentes luces… no verdad.
Esto es la privacidad desde el diseño, aplicarla desde el comienzo del proyecto y no al
finalizar.
Éste mismo criterio es el que deben implantar las empresas que se involucren en un
proyecto por el cual van a tratar datos personales.
Privacidad por defecto “Privacy by Default”, este principio alude a que la privacidad del
interesado esté configurada por defecto y no que sea el interesado quien deba
preocuparse de dotar de seguridad a sus datos para garantizar su confidencialidad e
intimidad.
Ejemplo:
Las aplicaciones de redes sociales no pueden dejar por defecto el perfil del interesado
público, es decir, que lo vea cualquier persona.
Debe ser privado y el interesado decide si lo hace público.
Este principio exige una actitud consciente, diligente y proactiva por parte de los
Responsables de Tratamiento en relación a los tratamientos de datos personales que
lleven a cabo.
41
LOPD - REGLAMENTO EUROPEO 2016/679
El responsable de tratamiento está obligado a demostrar que cumple con las obligaciones
y requisitos exigidos en el Reglamento, entre las nuevas obligaciones están:
• Registro de actividades de tratamiento
• Medidas de Protección de Datos desde el Diseño
• Medidas de Protección de Datos por Defecto
• Medidas de seguridad adecuadas
• Análisis de Riesgos
• Evaluaciones de Impacto
• Autorización previa o consultas previas al tratamiento con la Autoridad de Control
• Delegado Protección de Datos
• Notificación de Quiebras de Seguridad
• Códigos de conducta y esquemas de certificación
• Transparencia e información al interesado
• Consentimiento inequívoco y explícito
• Bases de legitimación para el tratamiento de los datos
• Nuevos derechos del titular de los datos
• Responsabilidad en la elección de Encargados de Tratamiento
Ejemplo:
Algunos de los códigos tipo a los que podemos acogernos son:
Fichero Prevención del fraude en seguros
Entidades de gestión de cobro
Organizaciones sanitarias
ASNEF
Automóviles, pérdida total, robo o incendio
Intermediación Inmobiliaria
Confianza On-line
Odontólogos y Estomatólogos
etc.
42
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
El análisis de riesgos se centra en las amenazas sobre los derechos y libertades de las
personas no sobre los riesgos de la empresa, del responsable de tratamiento. Se trata
de establecer hasta qué punto una actividad de tratamiento, por sus características, el
tipo de datos a los que se refiere o el tipo de operaciones puede causar un daño a los
interesados.
1. ¿Es necesario?
Para saber si necesitamos realizar un Análisis de riesgos debemos relazar una serie de
preguntas, cuya conclusión nos ayudará a saber si realmente es necesario, sobre todo
cuando no contemos con un DPO.
43
LOPD - REGLAMENTO EUROPEO 2016/679
3. Identificar los riesgos que afecten a la privacidad de los datos de los interesados o
titulares de los datos
Los riesgos que afectan al interesado serán aquellos que puedan ocasionar daños en la
confidencialidad de los datos del mismo, tales como:
• Comunicar datos a terceros cuando no sea necesario,
• No disponer de procedimientos de seguridad adecuados.
• Mantener los datos más tiempo que el estrictamente necesario para la
finalidad que se recogieron.
6. Medidas de seguridad
Todo proyecto relacionado con el tratamiento de datos personales debe disponer de
medidas de seguridad, el responsable de tratamiento es el encargado de implantar las
mismas, adoptando las medidas técnicas y organizativas adecuadas y apropiadas para
garantizar el nivel de seguridad adecuado a la categoría de los datos, tales como:
1. La seudonimización.
2. El cifrado.
3. Disponibilidad y resistencia de los sistemas que tratan los datos.
4. La capacidad de restaurar la disponibilidad en caso de incidencia.
5. Implantar un proceso de verificación y evaluación de las medidas de seguridad.
Debemos preguntarnos:
• ¿Cuáles son las medidas de seguridad para evitar accesos no autorizados a los
equipos, red, teléfonos móviles, tablets, servidores, accesos remotos?
• ¿Cuáles son las medidas de seguridad para evitar accesos no autorizados a
espacios físicos donde se almacenan datos personales?
44
LOPD - REGLAMENTO EUROPEO 2016/679
7. Transferencias internacionales
Por último, si nuestro proyecto prevé transferencias de datos a terceros países, debemos
preguntarnos por la finalidad.
• ¿El producto o servicio requiere transferir datos a países que forman parte del
Espacio Económico Europeo?
• ¿El producto o servicio requiere transferir datos a países que no forman parte
del Espacio Económico Europeo?
• ¿Cómo se garantiza la protección de datos de los interesados en el país
receptor?
• ¿Cómo vamos a informar al os interesados?
REGISTRO DE OPERACIONES
En la actual LOPD se establece como primera obligación de la notificación de ficheros.
Para facilitar el Registro de Operaciones, podemos partir del anterior Registro de Ficheros
que se supone debemos tener notificados en el Registro General de la Agencia Española
de Protección de Datos.
Aclaración:
El registro debe costar siempre por escrito aunque también se consideras válidos en
formato electrónico.
45
LOPD - REGLAMENTO EUROPEO 2016/679
TRANSFERENCIAS Y CESIONES
Campo Descripción
Categorías de destinatarios a quienes se comunicaron o se comunicarán los datos
Cesiones personales, incluidos los destinatarios en terceros países u organizaciones
internacionales.
Identificación de transferencias internacionales de los datos.
Se debe identificar a dicho tercer país u organización internacional junto a la base
jurídica que la hace posible en ausencia de una decisión de adecuación o de
garantía adecuadas:
Consentimiento explícito del interesado a la transferencia.
Transferencia necesaria para la ejecución de un contrato entre el interesado
y el responsable del tratamiento.
Transferencias Transferencia necesaria para la celebración o ejecución de un contrato, en
Internacionales de interés del interesado, entre el responsable del tratamiento y otra persona
Datos física o jurídica.
Transferencia necesaria por razones importantes de interés público.
Transferencia necesaria para la formulación, el ejercicio o la defensa de
reclamaciones.
Transferencia necesaria para proteger los intereses vitales del interesado o
de otras personas.
46
LOPD - REGLAMENTO EUROPEO 2016/679
MEDIDAS DE SEGURIDAD
Campo Descripción
Descripción general de las medidas técnicas y organizativas de seguridad, como:
Seudonimización y cifrado de datos personales.
Capacidad de garantizar la confidencialidad, integridad, disponibilidad y
resiliencia permanentes de los sistemas y servicios de tratamiento.
Medidas de
Restaurar la disponibilidad y el acceso a los datos personales de forma
Seguridad
rápida en caso de incidente físico o técnico.
Proceso de verificación, evaluación y valoración regulares de la eficacia de
las medidas técnicas y organizativas para garantizar la seguridad del
tratamiento.
MEDIDAS A IMPLANTAR
El principio de seguridad de datos establecido en la Directiva 95/46 sigue vigente en el
Reglamento, por el cual impone al responsable y encargado de tratamiento adoptar las
medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los
datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no
autorizado durante toda la vida del dato.
Las medidas de seguridad deben estar presentes en todas las fases del tratamiento:
obtención, acceso y tratamiento, comunicación, cesiones y transferencias, transportes,
entrada y salida, conservación y supresión.
Aclaración:
En definitiva, debemos concienciarnos de que la pérdida o descontrol de datos de
carácter personal supone vulnerar el derecho fundamental a la protección de datos del
interesado y, por tanto, a fin de evitar tal vulneración y la imposición de una sanción,
debemos proteger los datos. No se trata de una buena conducta, sino de una obligación
impuesta legalmente, por ello Es muy importante concienciar al personal sobre la
importancia de los datos con los que trabajan, de sus obligaciones y de las consecuencias
de no realizarlo correctamente.
EVALUACIÓN DE IMPACTO
¿Qué es?
La Evaluación de Impacto en Protección de Datos “EIPD” es una evaluación o mecanismo
con carácter preventivo que debe realizar el responsable del tratamiento para poder
identificar, evaluar y gestionar los riesgos a los que están expuestas sus actividades de
tratamiento con el objetivo de garantizar los derechos y libertades de las personas físicas.
48
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Todas las empresas, sin excepción, deben analizar las vulnerabilidades de seguridad y
potenciales brechas de seguridad, con la finalidad de implementar las mejores soluciones
destinadas a impedir la perdida de confidencialidad de los datos personales.
Debemos entender una EIPD como un proceso constante de mejora, por ello ante
cualquier cambio, modificación, actualización o incidencias que puedan generar nuevos
riesgos, se debe realizar una nueva evaluación de impacto, generando el informe
correspondiente y tomando las acciones y medidas de control necesarias.
En caso de que no generen nuevas amenazas y riesgos sobre los derechos y libertades de
los interesados, igualmente se debe realizar una valoración de los cambios producidos y
documentar claramente la no necesidad de implantar nuevas medidas de control
adicionales.
Aclaración:
Este análisis, así como la selección de las soluciones, debe realizarse teniendo en cuenta
el estado de la técnica. Es decir, deben implementarse medidas de seguridad avanzadas,
nunca obsoletas, que sean capaces de impedir o bloquear los ataques informáticos
actuales. Un ejemplo de incumplimiento sería el uso de sistemas de cifrado obsoletos.
Aclaración:
La participación del Delegado de Protección de Datos en la elaboración debe
entenderse como una función de asesoramiento, considerando que el DPD, entre sus
funciones, debe responder a las consultas que surjan y monitorizar el proceso.
No solo el vamos a tener la participación del DPO, sino que también intervendrán (donde
existan) otros perfiles con diferentes roles y responsabilidades que estarán involucrados
en el producto, servicio, aplicación que trate datos personales o que por su conocimiento
puedan aportar valor a la EIPD; personal encargado de la seguridad, el área de tecnología,
área jurídica, recursos humanos o incluso diferentes responsables de distintas áreas
implicadas en el tratamiento pueden ser requeridas durante el proceso de evaluación.
49
LOPD - REGLAMENTO EUROPEO 2016/679
asegurar que esta se haga de forma adecuada y se implanten los controles y medidas de
control resultantes de la evaluación.
Ejemplo:
Cuando se modifique, actualice y/o enriquezca la información existente de personas mediante
la recogida de nuevas categorías de datos o se usen las existentes con nuevas finalidades o en
formas que antes no se usaban, en particular, si los nuevos usos o finalidades son más
intrusivos o inesperados para los afectados.
Ejemplo:
Cuando se lleve a cabo un tratamiento significativo no incidental de datos de menores o
dirigido especialmente a tratar datos de estos, en particular si tienen menos de catorce años.
Ejemplo:
Cuando se vaya a llevar a cabo un tratamiento destinado a evaluar o predecir aspectos
personales relevantes de los afectados (su estado de salud, fiabilidad o adecuación para tareas
determinadas, situación financiera, laboral, social (en particular, en relación con la concesión
de beneficios o subsidios), familiar (estructura familiar, datos de menores…), su ideología,
creencias, formación, gustos, aficiones, compras, etc) , su comportamiento, su
encuadramiento en perfiles determinados para cualquier finalidad (publicidad personalizada)
, encaminado a tomar medidas que produzcan efectos jurídicos que los atañen o los afectan
significativamente y, en particular, cuando establezcan diferencias de trato o trato
discriminatorio(Especialmente cuando se vayan a tomar decisiones que afectan de manera
significativa a determinados colectivos o individuos, que establezcan diferencias entre ellos o
puedan comportar un riesgo de discriminación de cualquier tipo (económica, social, política,
50
LOPD - REGLAMENTO EUROPEO 2016/679
racial, sexual, etc.) como, por ejemplo, la concesión o denegación de un determinado beneficio
social, el ajuste de tarifas o precios o la oferta diferenciada de productos o servicios en función
de los datos personales que se traten) o que puedan afectar a su dignidad o su integridad
personal (a través de la monitorización y el análisis de la conducta de las personas, como:
historiales de navegación y actividades en internet, comunicaciones, movimientos, historiales
de lectura, compras, transacciones electrónicas, participación en foros, redes sociales, blogs o
cualquier otra actividad en línea)
Ejemplo:
Cuando se traten grandes volúmenes de datos personales a través de tecnologías como la de
datos masivos (Big data), internet de las cosas o el desarrollo y la construcción de ciudades
inteligentes.
Ejemplo:
Cuando se vayan a utilizar tecnologías que se consideran especialmente invasivas con la
privacidad como la videovigilancia a gran escala, la utilización de aeronaves no tripuladas
(drones), la vigilancia electrónica, la minería de datos, la biometría, las técnicas genéticas, la
geolocalización, o la utilización de etiquetas de radiofrecuencia (especialmente, si forman
parte de la llamada internet de las cosas) o cualesquiera otras que puedan desarrollarse en el
futuro.
Ejemplo:
Cuando el tratamiento afecte a un número elevado de personas o, alternativa o
adicionalmente, se produzca la acumulación de gran cantidad de datos respecto de los
interesados.
Ejemplo:
Cuando se cedan o comuniquen los datos personales a terceros y, en particular, siempre que
se pongan en marcha nuevas iniciativas que supongan compartir datos personales con
terceros que antes no tenían acceso a ellos, ya sea entregándolos, recibiéndolos o
poniéndolos en común de cualquier forma.
Ejemplo:
Cuando se vayan a transferir los datos a países que no forman parte del Espacio Económico
Europeo (Los Estados miembros de la UE además de Islandia, Liechtenstein y Noruega. Las
transferencias a terceros países declarados adecuados por la Comisión Europea o la Agencia
Española de Protección de Datos, aun implicando riesgos menores, suponen, en cualquier caso,
el que los datos personales se traten en una jurisdicción con un sistema de garantías menor
que el de los Estados miembros del Espacio Económico Europeo) y que no hayan sido objeto
de una declaración de adecuación por parte de la Comisión Europea o de la Agencia Española
de Protección de Datos.
Ejemplo:
Cuando se vayan a utilizar formas de contactar con las personas afectadas que se podrían
considerar especialmente intrusivas.
51
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Cuando se vayan a utilizar datos personales no disociados o no anonimizados de forma
irreversible con fines estadísticos, históricos o de investigación científica.
Ejemplo,
Cuando la recogida tenga como finalidad el tratamiento sistemático y masivo de datos
especialmente protegidos.
52
LOPD - REGLAMENTO EUROPEO 2016/679
Esta fase es fundamental, dado que la correcta categoría de los datos es crucial para
identificar los riesgos en el tratamiento y actividad del responsable de tratamiento.
El contenido de esta fase nos devolverá información, entre otras, sobre los objetivos y
finalidades, los actores implicados, las categorías de datos que se tratarán, las tecnologías
utilizadas, las comunicaciones a terceros, la necesidad de utilizar o no todos los datos
previstos, la necesidad que tienen los participantes de acceder y utilizar datos personales
o categorías de datos personales específicas.
Una vez que tenemos claro los datos y finalidades, debemos analizar la base que legitima
el tratamiento de los datos, recordemos cuales son:
53
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Recordemos que cuando la base de licitud del tratamiento es el consentimiento del
interesado, el responsable del tratamiento debe poder garantizar y demostrar que ha
obtenido el consentimiento inequívoco y explícito.
Juicio de idoneidad
Que la medida pueda conseguir el objetivo propuesto.
Juicio de necesidad
Si es necesaria, es decir, si no existe otra medida menos intrusiva o más moderada
para conseguir el propósito con la misma eficacia.
Juicio de proporcionalidad en sentido estricto
Si la medida es equilibrada, porque se derivan más beneficios o ventajas para el
interés general que no perjuicios sobre otros bienes o valores en conflicto.
Aclaración:
Por lo tanto, la proporcionalidad tiene que ver con evaluar si la finalidad que se persigue
se puede conseguir por otros medios, por ejemplo: usando otros datos o menos datos,
reduciendo el colectivo de personas afectadas (cuantitativamente o cualitativamente
hablando), usando otras tecnologías menos invasivas o aplicando otros procedimientos
o medios de tratamiento modificando los inicialmente previstos, etc.
54
LOPD - REGLAMENTO EUROPEO 2016/679
55
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración
A veces no tiene por qué eliminarse completamente el riesgo, sino reducirlos a un nivel
de riesgo mínimo que permita para la organización la implementación del producto,
servicio o tratamiento de datos personales.
El informe debe ser redactado utilizando un lenguaje lo más claro y transparente posible,
evitando el uso tecnicismos legales y/o tecnológicos, permitiendo su comprensión a
todos los destinatarios del mismo. Para mejorar aún mas su compresión, podemos incluir
56
LOPD - REGLAMENTO EUROPEO 2016/679
un glosario con las definiciones y no dar por supuesto que cualquier lector los conoce con
precisión.
El informe final debe ser remitido a la alta dirección del responsable de tratamiento para
que tome las decisiones necesarias en relación con las recomendaciones realizadas y las
medidas sugeridas.
Aclaración:
Puede ocurrir que existan riesgos que no sólo sean inaceptables sino que, incluso, no
se puedan eliminar, por lo que sería necesario estudiar la viabilidad del proyecto,
servicio o tratamiento de datos, o no directamente, no llevarlo a cabo.
El informe final puede publicarse/divulgarse que para dar una mayor transparencia y que
los afectados sepan cómo afecta el producto, servicio o tratamiento, a su privacidad.
Además, esta publicación puede servir como estrategia de marketing de la empresa,
organización o Administración pública.
¿Qué es la seudonimización? Es la información que, sin incluir los datos que puedan
identificar de manera directa a una persona, sí que potencialmente permiten, a través de
la asociación con información adicional, determinar quién es la persona que está tras los
datos seudonimizados.
57
LOPD - REGLAMENTO EUROPEO 2016/679
Es una sustitución en la información (se sustituyen diferentes datos por números, códigos
o cualquier otro componente diferenciador) sobre una persona de manera que, aún
correspondiendo a la misma persona, se dificulte el reconocimiento de la misma. Hay que
tener en cuenta que la seudonimización y protección de datos sean compatibles, se ha
de custodiar la información adicional que permite vincular la información adicional y el
titular del mismo.
Aclaración:
Seudonimización no es lo mismo que anonimato. La diferencia entre uno y otro radica
en que la anonimidad implica la imposibilidad de conectar los datos con la persona a
la que pertenecen. En el caso de la seudonimización, no es imposible conectar a la
persona con sus datos.
58
LOPD - REGLAMENTO EUROPEO 2016/679
Para realizar estas tareas, es imprescindible que los proveedores accedan y traten datos
personales que son responsabilidad del Encargado del tratamiento, es decir, de quien
contrata al proveedor.
Ejemplo:
Una empresa llamémosla X, tiene trabajadores y de acuerdo a las normativas debemos
realizar un tratamiento de datos y comunicaciones a organismos públicos para gestionar
correctamente la relación con los mismos.
ANTES AHORA
El Reglamento de Desarrollo de la Ley El RGPD, añade que el Responsable de
Orgánica de Protección Datos establecía la tratamiento debe adoptar medidas
necesidad de diligencia en la selección de apropiadas, incluida la elección del
encargados de tratamiento. encargado del tratamiento, de forma
que garantice y esté en condiciones de
demostrar que el tratamiento se realiza
conforme el RGPD
RESPONSABILIDAD ACTIVA
El Responsable del tratamiento debe elegir un encargado del tratamiento que ofrezca
garantías suficientes respecto al tratamiento de los datos y de la seguridad de las medidas
técnicas y organizativas, de acuerdo con lo establecido en el Reglamento, y que garantice
la protección de los derechos de las personas afectadas.
Ejemplo:
Si queremos que un proveedor nos demuestre que cumple con el Reglamento y por
tanto nos ofrece las garantías suficientes para elegirlo como encargado del
60
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
La responsabilidad última sobre el tratamiento sigue estando atribuida al
responsable, que es quien determina la existencia del tratamiento y su finalidad.
Estamos hablando de que el encargado del tratamiento debe realizar una valoración o
análisis de riesgo sobre los datos y tratamientos que realiza con ellos, cuyo objetivo será
determinar las medidas de seguridad que debe implantar y aplicar.
La valoración o análisis de riesgos no es algo estático y varía en función de los datos que
tratamos, por tanto una valoración de riesgo principalmente se basa en:
• El tipo de datos que tratamos
• El tratamiento que se hace con el dato
• El número de interesados afectados
Por tanto, el encargado del tratamiento también tiene el deber de proteger los datos
personales en cualquier fase del tratamiento, desde el diseño del tratamiento y por
defecto durante todo el ciclo de vida del mismo: recogida, tratamiento, conservación y
supresión. También deberá garantizar un nivel de seguridad adecuado en relación con los
riesgos que entrañe el tratamiento.
Aclaración:
La valoración de riesgos, está orientada a determinar las medidas de seguridad técnicas
y organizativas para proteger los datos personales y garantizar los derechos y libertades
de los interesados.
61
LOPD - REGLAMENTO EUROPEO 2016/679
Se tomarán medidas para garantizar que cualquier persona que actúe bajo la
autoridad del encargado del tratamiento sólo pueda tratarlos siguiendo
instrucciones del responsable, ni comunicarlos a terceras personas, salvo que
cuente con la autorización expresa del responsable del tratamiento, en los
supuestos legalmente admisibles o salvo que esté obligada a ello en virtud del
Derecho de la Unión o de los Estados miembros.
El cumplimiento de esta obligación debe quedar documentado y a disposición del
responsable del tratamiento.
Aclaración:
El deber de secreto se debe mantener incluso después de que finalice la
relación entre responsable y encargado de tratamiento.
62
LOPD - REGLAMENTO EUROPEO 2016/679
D.- Subcontratación
El contrato debe establecer, por si se da el caso, el régimen de subcontratación.
El Reglamento exige la autorización previa por escrito del responsable del
tratamiento para que el encargado del tratamiento pueda recurrir a otro
encargado (subencargado) para desarrollar el servicio encomendado, cuando
esto conlleve el tratamiento de los datos personales por parte de un tercero.
En todo caso, el subencargado del tratamiento debe estar sujeto a los mismos
requisitos de seguridad y confidencialidad que el encargado del tratamiento.
Aclaración:
Cuando sea aplicable la legislación de contratos del sector público, habrá
que tener en cuenta también las disposiciones específicas previstas en
dicha ley.
Aclaración:
El acuerdo deberá establecer de forma clara si corresponde al encargado
del tratamiento atender y dar respuesta a las solicitudes de estos derechos
63
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
La notificación de violaciones de datos a la Autoridad de Control y a los
interesados, la realización de las evaluaciones de impacto relativa la
protección de datos y, en su caso, la realización de consultas previas.
El acuerdo debe establecer de forma clara cuál de las dos opciones es la elegida
por el responsable, así como la forma y el plazo en que debe cumplirse.
Aclaración:
El encargado puede conservar una copia con los datos debidamente
bloqueados, mientras puedan derivarse responsabilidades de la
ejecución de la prestación.
Ejemplo:
Permitir y contribuir a la realización de auditorías, incluidas
inspecciones, realizadas por el responsable o por otro auditor
autorizado por el responsable.
64
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
Grupo de empresas donde más de una acceden y tratan datos del interesado para
prestarle el servicio solicitado.
Los Corresponsables del Tratamiento, deben acordar quién debe actuar como punto
único de contacto para los interesados en el ejercicio de sus derechos, así como
determinar las funciones que deben ejercer cada uno de los Corresponsables y la relación
de cada uno de ellos con los Interesados. Independientemente de los términos del
acuerdo entre los Corresponsables, los Interesados podrán ejercer sus derechos frente a
cada uno de los Responsables.
Aclaración:
Se trata de repartir de mutuo acuerdo las responsabilidades relacionadas con el
cumplimiento de las obligaciones del Reglamento.
65
LOPD - REGLAMENTO EUROPEO 2016/679
Como decíamos, recibimos publicidad, por teléfono (a horas intempestivas), por email,
por mensajería instantánea, de empresas con las que tenemos una relación, como el
banco, marca de nuestro vehículo, moto, bici, de marcas de ropa, de tecnología y de todas
aquellas empresas a las que les hemos facilitado los datos y no hemos chequeado la
casilla “no deseo recibir información comercial” o “no deseo que mis datos se cedan a las
empresas xxxx con fines comerciales” o no hemos hecho uso de nuestro derecho de
oposición.
Esta publicidad hasta no hace mucho, era la misma para todos, era global, pero desde
hace años la publicidad es particular, va dirigida a una persona concreta y se basa en la
navegación que hacemos a diario en Internet y las famosas cookies.
El avance de las nuevas tecnologías permite que muchos de los procesos de análisis de
datos ocurran sin que nos demos cuenta ni tengamos conocimiento de ello. En la mayoría
de los casos no somos conscientes de que se están tomando decisiones que nos afectan,
que están basadas exclusivamente en el tratamiento automatizado de los datos
personales.
El nuevo Reglamento busca protegernos de las consecuencias que puedan derivarse del
perfilado de usuarios o profiling si no se lleva a cabo con unas mínimas garantías.
66
LOPD - REGLAMENTO EUROPEO 2016/679
Ejemplo:
La elaboración de perfiles se utiliza de forma habitual en el marco de las acciones de
marketing, siendo muy práctico para identificar el objetivo, el tarjet, de nuestro negocio,
campaña, servicio, aplicación …
Aclaración:
El derecho de oposición a la creación de perfiles debe mencionarse de forma explícita y
ser presentado claramente y al margen de cualquier otra información.
67
LOPD - REGLAMENTO EUROPEO 2016/679
Para entender el criterio “que les afecte significativamente” veamos el ejemplo que el
RGPD nos indica, concretamente dos:
Por tanto el perfilado de usuarios que se realice para tomar decisiones que tengan
efectos jurídicos en los usuarios o que les afecten significativamente de un modo similar,
no está permitido salvo en los siguientes casos:
Cuando la decisión resulte necesaria para la celebración o la ejecución de un
contrato entre el interesado y un responsable del tratamiento.
Cuando la decisión esté autorizada por el Derecho de la Unión o de los Estados
miembros que se aplique al responsable del tratamiento y que establezca
asimismo medidas adecuadas para salvaguardar los derechos y libertades y los
intereses legítimos del interesado.
Cuando la decisión se base en el consentimiento explícito del interesado.
En estos casos, el responsable de tratamiento tiene que adoptar las medidas
adecuadas para proteger los derechos y libertades y los intereses legítimos del
interesado. Como mínimo el interesado debe tener derecho a obtener
intervención humana por parte del responsable, a expresar su punto de vista y a
impugnar la decisión.
68
LOPD - REGLAMENTO EUROPEO 2016/679
Hablamos de cosas tan habituales como un ataque informático, los famosos hackers, que
si son capaces de vulnerar la seguridad del pentágono, que no harán con la seguridad de
nuestras entidades.
Lógicamente, esto no es óbice para no implantar todas las medidas de seguridad que se
correspondan con el tratamiento de los datos que haga y hagamos nuestra empresa
como Responsable del tratamiento.
Si en algún momento, se produce una incidencia que ponga en peligro los datos
personales de aquellas personas con las que nuestra entidad mantenga algún tipo de
relación, debemos actuar rápidamente, tal y como veremos en esta lección.
El Reglamento dice que una violación de la seguridad de los datos personales es “toda
violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o
ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la
comunicación o acceso no autorizados a dichos datos” que pueda producirse en cualquier
fase del tratamiento: obtención, acceso, intervención, transmisión, conservación o
supresión de datos.
69
LOPD - REGLAMENTO EUROPEO 2016/679
intimidad, honor y posibles consecuencias. Por ello, el Reglamento exige que se realice
de manera inmediata.
Aclaración:
No será necesario notificar la incidencia salvo que el Responsable del tratamiento
pueda demostrar la improbabilidad de que la violación de seguridad entrañe un riesgo
alto para los derechos y libertades de los interesados.
Tampoco será necesario comunicarlo a los interesados cuando se hayan tomado
medidas para acabar con ese riesgo o cuando la notificación requiera un gasto
desproporcionado.
Si la notificación no fuese posible realizarla en 72h, debemos detallar los motivos de la
dilación, pudiendo ser notificada de manera escalonada, en varias fases.
Ejemplo
Una incidencia puede ser:
Accesos a equipos, aplicaciones o ficheros (automatizados o no), sin contar con la
debida autorización.
Acceso indiscriminado a impresoras, fotocopiadoras.
Imposibilidad, por causas diversas, de acceder a un equipo, aplicación o fichero
para el que presuntamente se tiene permiso.
Comunicación de datos personales a personas no autorizadas.
Comunicación de datos personales a terceras empresas no autorizadas.
Falta de contrato entre Responsable y Encargado del tratamiento.
Transferencia internacional de datos sin estar sujeta a una Decisión de
suficiencia de la UE o Garantías adecuadas de protección de datos.
Pérdida total o parcial de datos personales almacenados en ficheros.
Irregularidades o deficiencias relativas a la resolución de las incidencias de
seguridad detectadas y registradas.
Incidencia en los procesos de recuperación de datos.
Cambios o incidencias producidas, no comunicadas o no autorizadas en el software
y/o hardware.
Incidencia relativas a deficiencias en el uso, suministro, reutilización o desechado
de soportes.
Incidencias relativas a las redes de comunicaciones.
Detección de pruebas con datos reales sin autorización.
Incidencias con el cifrado de información.
Detección de virus en el sistema, equipos.
Pérdida o extravío de documentos.
Pérdida o extravío de soportes automatizados (portátil, teléfono, tablet, memoria
de almacenamiento, discos duros extraíbles…).
Intentos de hurto o robo en las instalaciones.
Extravío de llaves de locales, oficinas, despachos o armarios que contengan
ficheros con datos personales y/o soportes automatizados.
Publicación de imágenes sin autorización del interesado.
Vulnerar el derecho del secreto profesional.
Envío de correos electrónicos masivos sin ocultar los destinatarios “cco”.
70
LOPD - REGLAMENTO EUROPEO 2016/679
Por ejemplo, en casos en que se desvelen contraseñas, números identificativos como DNI,
pasaporte, se difundan de forma masiva datos sensibles como salud, políticas,
raza/etnias, vida sexual, perfil concreto de usuario que permita conocer aspectos
privados, circunstancias financieras o que se puedan producir perjuicios económicos para
los afectados.
El criterio que debemos seguir para valorar una incidencia se basará en:
El potencial daño para los datos de los interesados.
Valorar el riesgo según el tipo de datos y sus consecuencias.
El volumen de datos personales afectados.
El nivel de sensibilidad de los datos personales.
71
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Con independencia de la notificación a la Autoridad de Control, los responsables deben
documentar todas las violaciones de seguridad. Se trata de una obligación que
establece el RGPD y que se aproxima en gran medida al Registro de Incidencias que
existe en el Real Decreto 1720/2007 de la Ley Orgánica 15/99 de Protección de Datos
de Carácter Personal.
Contenido
La comunicación al interesado describirá en un lenguaje claro y sencillo una descripción
de la violación de la seguridad de los datos personales y contendrá como mínimo la
siguiente información:
El nombre y los datos de contacto del Delegado de Protección de Datos o de otro
perfil de contacto (antiguo Responsable de Seguridad) en el que pueda obtenerse
más información.
Descripción de las posibles consecuencias de la violación de seguridad.
Descripción de las medidas adoptadas para solventar la violación de seguridad.
Medidas adoptadas para paliar los posibles efectos negativos sobre los
interesados.
72
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
El Reglamento establece que en aquellos supuestos en los que el Responsable del
tratamiento no haya comunicado al interesado la violación de la seguridad de los datos
personales, la Autoridad de Control, podrá exigirle que lo haga, si considera que existe
probabilidad de que la violación de seguridad entrañe un alto riesgo para los derechos
y libertades de las personas físicas.
73
LOPD - REGLAMENTO EUROPEO 2016/679
El Grupo de Trabajo del Artículo 29 anima a llevar a cabo estos esfuerzos voluntarios.
La RGPD reconoce al DPO como un actor clave en el nuevo sistema de gestión de los datos
y establece las condiciones de su nombramiento, su puesto y sus tareas. El objeto de
estas directrices es aclarar las disposiciones relevantes del RGPD para ayudar a los
responsables y encargados del tratamiento a cumplir con la legislación y, asimismo,
ayudar a los DPO en el desempeño de su función.
74
LOPD - REGLAMENTO EUROPEO 2016/679
A continuación vamos a ver con más detalle esta figura tan importante y relevante en el
nuevo marco normativo de la Protección de Datos
¿Qué significa a gran escala? El GT29 recomienda que se tengan en cuenta los siguientes
factores, en especial, a la hora de determinar si el tratamiento se lleva a cabo a gran
escala:
1. El número de interesados involucrados —bien como cifra concreta o como
proporción de la población correspondiente—
2. El volumen de datos o el abanico de diferentes conceptos de datos que se
procesan
3. La duración, o permanencia, de la actividad de tratamiento de datos
4. El alcance geográfico de la actividad de tratamiento
75
LOPD - REGLAMENTO EUROPEO 2016/679
• El GT29, indica que son todas las formas de seguimiento en Internet, la posterior
elaboración de un perfil o incluso el uso con fines de publicidad comportamental.
DESIGNACIÓN
La dirección de la entidad, como Responsable del Tratamiento máximo de la implantación
del Reglamento europeo en Protección de datos 2016/679, debe designar para la
implantación y seguimiento del proyecto un Órgano de Control formado por aquella/s
persona/s de la empresa y/o externo/s que por sus conocimientos, formación y
experiencia se consideran los más idóneos para el desempeño de sus funciones,
habiéndose efectuado tal designación formalmente.
76
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Esas competencias o capacidades podrán ser obtenidas a través de estudios reglados y
oficiales, es decir mediante una certificación.
Aunque no es necesario una titulación específica, el DPO debe aunar conocimientos en
informática y seguridad informática, conocimientos jurídicos y aunar experiencia en
protección de Datos o en su defecto formación certificada.
77
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
¿Qué quiere decir independiente?, el DPO debe evitar conflictos de intereses. Estos
conflictos pueden surgir cuando el DPD, en su tarea de supervisión de las actividades
de tratamiento de datos llevadas a cabo por la organización, debe valorar su propio
trabajo dentro de ella, como sucede si se designa DPD al responsable de tecnologías
de la información (cuando estas tecnologías se emplean para el tratamiento de
datos) o al responsable de un área de negocio que decide sobre determinados
tratamientos.
78
LOPD - REGLAMENTO EUROPEO 2016/679
Es crucial que el DPO se involucre desde la fase más temprana posible en todas las
cuestiones relacionadas con la protección de datos. En relación con las evaluaciones de
impacto de la protección de datos, la RGPD establece expresamente la implicación
temprana del DPO y especifica que el responsable del tratamiento deberá solicitar
asesoramiento al DPO cuando lleve a cabo tales evaluaciones de impacto. Garantizar que
se informe y se consulte al DPO desde el inicio facilitará el cumplimiento del RGPD,
asegurará un enfoque de privacidad por diseño y, por lo tanto, debería ser un
procedimiento estándar dentro de la gestión de una organización. Además, es
importante que el DPO se perciba como un interlocutor dentro de la organización y que
forme parte de los grupos de trabajo pertinentes que se ocupan de las actividades de
tratamiento de datos dentro de la organización.
79
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Autonomía, está estrechamente relacionada con el requisito de evitar conflicto de
intereses para así asegurar el derecho fundamental a la protección de datos.
Cualquier tipo de injerencia en el desarrollo de las funciones del DPO, incluida, por
ejemplo, el no proporcionar los recursos necesarios para el desarrollo de sus
funciones, implicaría vulnerar su estatuto jurídico e incluso podría llegar a vulnerar
también el derecho fundamental a la protección de datos.
El DPO tenga acceso directo a la alta dirección y sin filtros, esto es, sin nivel
intermedio entre El DPO y la alta dirección. Esto ayudará a garantizar que el DPO
no tengan conflictos de intereses respecto a su función como DPO y por lo tanto
gocen de suficiente protección en el desempeño de sus tareas.
• Debe estar a disposición de los interesados (titulares de los datos), que podrán
ponerse en contacto con el DPO a través de los medios que se faciliten y por la
Autoridad de Control.
Por tanto, debemos garantizar que el DPO participe de forma adecuada y
en tiempo oportuno en todas las cuestiones relativas a la protección de
datos.
Para facilitar el objetivo de cumplimiento (compliance) con el Reglamento
y asegurar la aproximación de la privacidad desde el diseño, el Dictamen
WP 243 recomienda que las organizaciones incorporen procedimientos
dirigidos a informar y consultar al delegado de protección de datos. De tal
forma que estos protocolos o guías permitan la participación el DPO
reduciendo los riesgos en el tratamiento de datos.
80
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Ausencia de Conflictos, estos conflictos pueden surgir cuando el DPO, en su tarea de
supervisión de las actividades de tratamiento de datos llevadas a cabo por la
organización, debe valorar su propio trabajo dentro de ella, por ejemplo, los cargos
en conflicto pueden incluir los puestos de alta dirección (tales como director
ejecutivo, director de operaciones, director económico/financiero, director médico,
jefe del departamento de marketing, director de recursos humanos o jefe del
departamento de TI), pero también otros puestos inferiores en la estructura
organizativa si tales cargos o funciones llevan a la determinación de los fines y medios
del tratamiento
81
LOPD - REGLAMENTO EUROPEO 2016/679
FUNCIONES.
Bien, ya sabemos cuándo necesitamos un DPO, quién y requisitos que debe cumplir,
ahora vamos a ver qué funciones tiene:
En segundo lugar una vez identificadas las normativas, debemos dedicar nuestros
esfuerzos a realizar los análisis pertinentes cuya conclusión nos dará la situación actual
de nuestro proyecto y el grado de cumplimiento que debemos implantar y adecuar:
1. Diseñar e Implantar un sistema de Análisis de Riesgos, es decir, una auditoría
previa al tratamiento de los datos.
2. Diseñar e implantar un sistema de Evaluación de Impacto.
ACLARACIÓN: La conclusión del análisis de riesgos dará lugar a la realización de la
evaluación de Impacto o no, si bien, es recomendable realizarla siempre.
3. Auditar habitualmente el cumplimiento de la normativa.
82
LOPD - REGLAMENTO EUROPEO 2016/679
Como parte de estas funciones de control del cumplimiento, el DPO puede, en particular:
• Recabar información para determinar las actividades de tratamiento,
• Analizar y comprobar la conformidad de las actividades de tratamiento,
• Informar, asesorar y emitir recomendaciones al responsable o el encargado del
tratamiento.
83
LOPD - REGLAMENTO EUROPEO 2016/679
84
LOPD - REGLAMENTO EUROPEO 2016/679
85
LOPD - REGLAMENTO EUROPEO 2016/679
En esencia, requiere que los DPO prioricen sus actividades y centren sus esfuerzos en
aquellas cuestiones que presenten mayores riesgos relacionados con la protección de
datos. Esto no significa que deban descuidar el control de la conformidad de las
operaciones de tratamiento de datos que comparativamente presenten un menor nivel
de riesgo, sino que deben centrarse primordialmente en las áreas de mayor riesgo.
Este enfoque selectivo y pragmático debe ayudar a los DPO a asesorar al responsable del
tratamiento sobre qué metodología emplear al llevar a cabo una evaluación de impacto
de la protección de datos, qué áreas deben someterse a auditoría de protección de datos
interna o externa, qué actividades de formación internas proporcionar al personal o los
directores responsables de las actividades de tratamiento de datos y a qué operaciones
de tratamiento dedicar más tiempo y recursos.
El DPO asesora sobre la estructura del registro de las actividades de tratamiento, así como
las reglas aplicables a su mantenimiento. Posteriormente, el DPO verifica periódicamente
que el registro esté completo y sea preciso (deber de supervisión) y facilita orientación al
responsable del tratamiento (a los respectivos departamentos) para corregir lo que es
incorrecto.
En cualquier caso, el registro que se requiere mantener según el artículo 30 debe verse
también como una herramienta que permite al responsable del tratamiento y a la
autoridad supervisora, cuando así se solicite, tener una perspectiva general de todas las
actividades de tratamiento de datos personales que lleva a cabo una organización.
86
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
Por tanto, el Responsable del Tratamiento, junto con el DPO, puede designar
miembros adjuntos que ayuden en el control y gestión de los procedimientos a
implantar así como la evaluación, seguimiento y mantenimiento una vez
implantados.
Deberán reunir las características necesarias para poder desarrollar las funciones que le
han sido encomendadas. Estos requisitos son:
• Formación y experiencia: los miembros adjuntos al DPO deben poseer una
formación general en Protección de Datos, mejor si aúnan experiencia, para
poder desempeñar las funciones asignadas, que les permita ejercer su labor de
supervisión, control y vigilancia.
Para ello, se tendrá en cuenta el desempeño de puestos de responsabilidad en la
estructura de la entidad.
• Deber de secreto: Tal y como establece el artículo 38.5 del RGPD, para el DPO, los
miembros adjuntos al DPO están obligados a mantener el secreto y/o la
confidencialidad en lo que respecta al desempeño de sus funciones.
• Dedicación: Los perfiles adjuntos al DPO deben disponer del tiempo suficiente
para poder ejercer su labor de supervisión, control y vigilancia.
Las implicaciones y gestiones esenciales a realizar por los adjuntos al DPO son:
• Identificar sobre cualquier incidencia de riesgo.
• Reportar al DPO cualquier tipo de incidencia y/o acción potencialmente delictiva.
• Informar y colaborar con el DPO en cuanta documentación le sea requerida.
• Asistir a las reuniones del DPO.
• Propuestas de necesidades, mejoras, recursos con su área, incluso en otras áreas,
donde identifique carencias de seguridad y riesgo con la finalidad de mejorar el
sistema de tratamiento de datos personales.
87
LOPD - REGLAMENTO EUROPEO 2016/679
De este modo, cada uno de los miembros integrantes del DPO será responsable de forma
individualizada de las decisiones, acciones y omisiones que adopte en su ámbito de
gestión y control.
En este sentido, el DPO deberá actualizar su estructura interna en los supuestos donde
sea de aplicación los mecanismos de reacción propuestos ante incidencias en las que se
aprecie conflicto de interés de alguno de los miembros adjuntos al DPO, a petición de los
propios miembros adjuntos al DPO y/o ante incumplimiento de sus funciones y
honorabilidad en el tratamiento de datos personales.
Confidencialidad
Los miembros adjuntos al DPO pueden tener acceso a datos personales catalogados
como sensibles o riesgo alto, por ello tienen el deber de confidencialidad respecto a toda
aquella información de la que pudieran poder llegar a tener conocimiento por el ejercicio
de sus funciones.
88
LOPD - REGLAMENTO EUROPEO 2016/679
Pero éste es el caso más simple de transferencia internacional de datos, porque hoy en
día muchas empresas pertenecen o tienen acuerdos con multinacionales a las que
transfieren datos, entre otros, de sus clientes.
Veamos las diferencias más notables entre la Ley Orgánica 15/99 de Protección de Datos
y el Reglamento europeo 2016/679:
ANTES AHORA
SAFE HARBOR PRIVACY SHIELD
El exportador ha de ser siempre el El exportador puede ser el responsable
responsable del tratamiento. del tratamiento y el encargado de
Solicitar de la Agencia Española de tratamiento.
Protección de Datos una autorización Las transferencias se pueden llevar a
previa para poder transferir datos. cabo sin necesidad de autorización
previa (si ofrecen garantías adecuadas).
Códigos de conducta y normas
corporativas vinculantes para grupos
empresariales.
89
LOPD - REGLAMENTO EUROPEO 2016/679
Se pasa del Safe Harbor “Puerto Seguro” al Privacy Shield “Escudo de Seguridad”.
Las transferencias internacionales de datos de carácter personal adquirieron una mayor
relevancia pública tras las revelaciones de Edward Snowden (experto consultor
informático que prestó servicios para la CIA y la NSA) sobre la vigilancia masiva que hacían
de nuestros datos y haciendo públicos documentos clasificados.
Además, y sobre todo con la sentencia del Tribunal de Justicia de la Unión Europea, de
octubre de 2015, por la cual invalida el Safe Harbor que consideraba que las entidades
de EEUU adheridas a dicho sistema proporcionaban un nivel adecuado de protección de
datos. Esta sentencia dio lugar a que muchos responsables de ficheros adquirieran
consciencia de que estaban realizando transferencias internacionales con motivo de la
contratación de determinados servicios, como cloud computing, es decir, la famosa nube
y sus servicios.
Así que decidió llevar a esta red social a los tribunales en 2011, tras conocerse las
revelaciones que Edward Snowden hizo sobre la red de vigilancia mundial organizada
por la Agencia de Seguridad Nacional Estadounidense (NSA), en colaboración con la CIA.
Su denuncia argumentó que la empresa estadunidense no garantizaba la protección de
datos de los ciudadanos europeos, que gracias a los acuerdos con la U.E. se transferían
a EEUU.
El joven abogado austríaco empezó entonces a poner denuncias ante las agencias
responsables de la Protección de Datos en aquellos países donde las grandes empresas
puntocom tenían sede. Esto es: contra Facebook y Apple en Irlanda, Skype y Microsoft
en Luxemburgo, y Yahoo en Alemania.
Fue en Irlanda que el Tribunal Superior interpelo al Tribunal de Justicia de la U.E. para
que interpretara la legislación europea al respecto.
Por ello el cambio y que ahora solo se podrán transmitir datos a países u organismos
internacionales que la Comisión Europea haya considerado que aseguran un nivel óptimo
de protección de datos cuando:
1. Exista una decisión de adecuación tomada por la Comisión de la UE.
90
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración:
1. Una Organización internacional es un organismo internacional y sus entes
subordinados creado mediante un acuerdo entre dos o más países.
2. Una decisión de adecuación es una resolución adoptada por la Comisión de la
U.E. que garantiza que la transferencia internacional de datos posee un nivel de
protección suficiente. La Comisión podrá derogar, modificar o suspender
cualquier decisión de adecuación sin efecto retroactivo.
Aclaración:
Normas Vinculantes son políticas de protección de datos asumidas por un Responsable
de tratamiento o Encargado que se encuentra en la U.E. a un Responsable de
tratamiento o Encargado perteneciente a un grupo empresarial o unión de empresas
dedicadas a una actividad económica conjunta.
La autoridad de control debe verificar y aprobar que constituye una garantía adecuada
según el RGPD, por ejemplo y entre otros: que sean jurídicamente vinculantes y se
apliquen y sean cumplidas por todos las empresas del grupo empresarial o unión de
empresas, incluidos sus empleados.
Aclaración :
Queda por ver qué pasa con Reino Unido por el tema Brexit.
91
LOPD - REGLAMENTO EUROPEO 2016/679
Como podéis observar, el RGPD parte de los criterios ya establecidos en la Directiva 95/46
(derogada por el Reglamento 2016/679) e incorporados en la LOPD, es decir, que sólo se
podrán transmitir datos a aquellos países, territorios, sectores u organismos
internacionales respecto de los que la Comisión Europea haya considerado que disponen
de un nivel adecuado de protección o, en otro caso, se aporten garantías suficientes o se
den algunas de las circunstancias previstas como excepciones, y siempre y cuando se
observen los demás requisitos del Reglamento.
Aclaración:
No cabe duda que todas estas modificaciones van a facilitar las relaciones comerciales y la
cooperación internacional al evitar tener que solicitar la autorización de la Agencia en la
mayoría de los casos, pero siempre garantizando los derechos de los afectados en la
transmisión de los datos fuera de la UE.
92
LOPD - REGLAMENTO EUROPEO 2016/679
Sea necesario para la ejecución de un contrato por interés del interesado, entre
el Responsable y otra persona física o jurídica.
Sea necesario para proteger los intereses vitales del interesado u otras personas,
cuando esté física o jurídicamente incapacitado para dar su consentimiento.
Ejemplo:
Transferencias internacionales de datos por interés del interesado pueden ser los servicios
en la nube, seguros de viaje, tratamientos médicos en países fuera de la U.E.
Ejemplo:
Intercambios internacionales de datos entre autoridades en el ámbito de la competencia,
administraciones fiscales o aduaneras, entre autoridades de supervisión financiera.
Entre servicios competentes en materia de seguridad social o de sanidad pública, por
ejemplo en caso contactos destinados a localizar enfermedades contagiosas o para reducir
y/o eliminar el dopaje en el deporte.
93
LOPD - REGLAMENTO EUROPEO 2016/679
94
LOPD - REGLAMENTO EUROPEO 2016/679
95
LOPD - REGLAMENTO EUROPEO 2016/679
SANCIONES
La entrada en vigor del régimen sancionador del RGPD, supone un cambio sustancial y un
cuantioso incremento de las sanciones que se puedan imponer por incumplimiento del
RGPD.
Aclaración:
Es decir, el RGPD otorga a los Estados miembros la capacidad de establecer normas
respecto a si se puede imponer multas administrativas a la administración pública y la
medida de las mismas.
96
LOPD - REGLAMENTO EUROPEO 2016/679
Aclaración
En todos estos condicionantes existe un criterio clave ya comentado en muchas
ocasiones durante el curso, la protección de datos desde el diseño, y lo que implica que
para la realización de un tratamiento se deben tener en cuenta aspectos como:
El estado de la técnica, coste de la aplicación y la naturaleza
Ámbito, entorno y finalidad del tratamiento
Los riesgos basados en la probabilidad y gravedad que ocasionaría el tratamiento
para los derechos y libertades de las personas físicas
La obligación del responsable del tratamiento de implantar, en toda la vida útil del
dato, medidas técnicas y organizativas adecuadas con el fin de garantizar la
seguridad y confidencialidad de los datos y que solo serán objeto de tratamiento
los datos personales imprescindibles para cada uno de los fines específicos del
tratamiento.
97
LOPD - REGLAMENTO EUROPEO 2016/679
98