Principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales.
El Tema 7 desarrolló la transparencia —cuándo la Administración debe abrir su información—; este tema desarrolla su reverso: la protección de datos personales —cuándo esa información, si es de carácter personal, debe protegerse—. Se estudian siempre dos normas juntas: el Reglamento (UE) 2016/679 (RGPD), de aplicación directa en toda la Unión, y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que lo adapta y completa en España.
ART. 18.4 CELa ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos — la protección de datos, a diferencia de otras materias vistas en este bloque, tiene, por tanto, anclaje directo en un artículo del Título I de la Constitución, no en el capítulo de principios rectores—.
El Tribunal Constitucional configuró, a partir de este precepto, un derecho fundamental autónomo a la protección de datos personales, distinto del derecho a la intimidad del art. 18.1 CE, aunque conectado con él.
El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), en vigor desde el 25 de mayo de 2018, moderniza y unifica la protección de las personas físicas respecto al tratamiento de sus datos personales y a su libre circulación entre Estados miembros — recuerda el Tema 15 del Bloque II: por su naturaleza de reglamento, es directamente aplicable en España sin necesidad de transposición—.
La Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), sustituyó a la antigua LO 15/1999, y cumple una doble función: completa el RGPD en los aspectos que este reserva expresamente a los Estados miembros (edad de consentimiento del menor, tratamientos sanitarios, fines estadísticos...), y añade un catálogo propio de derechos digitales sin equivalente directo en el Reglamento europeo. Se estructura en diez títulos y 97 artículos.
ART. 5 RGPDTodo tratamiento de datos personales debe respetar seis principios — la columna vertebral de la materia—:
ARTS. 15-22 RGPDLos derechos que amplían los antiguos «derechos ARCO» de la LOPD de 1999 son: acceso, rectificación, supresión —el llamado derecho al olvido—, limitación del tratamiento, portabilidad —trasladar los propios datos a otro responsable, en formato estructurado—, oposición, y el derecho a no ser objeto de decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos significativos.
El responsable debe atender estos derechos, con carácter general gratuito para el interesado, en el plazo de un mes, ampliable a dos meses más si la solicitud es compleja o hay un volumen elevado de solicitudes.
ART. 4 RGPDEs responsable del tratamiento la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento. Cuando el Derecho de la Unión o de un Estado miembro determina esos fines y medios, ese mismo Derecho puede designar al responsable o fijar los criterios para su nombramiento.
ART. 24 RGPDEl responsable debe garantizar y ser capaz de demostrar que el tratamiento se realiza conforme al RGPD — aplicación directa del principio de responsabilidad proactiva del folio 06—.
ART. 4 RGPDEs encargado del tratamiento la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento.
ART. 37.1 RGPDEl responsable y el encargado del tratamiento deben designar un delegado de protección de datos (DPD, o DPO por sus siglas en inglés) cuando concurra alguno de estos supuestos:
El apartado a) hace que el DPD sea obligatorio en todas las Administraciones Públicas, sin excepción.
ART. 39 RGPDCorresponde al DPD, entre otras funciones: informar y asesorar al responsable, al encargado y a los empleados sobre las obligaciones del RGPD; supervisar su cumplimiento; ofrecer asesoramiento sobre las evaluaciones de impacto; y cooperar y actuar como punto de contacto con la autoridad de control.
El DPD debe desempeñar sus funciones con independencia, y su designación —así como cualquier cese posterior— debe comunicarse a la autoridad de control en el plazo de diez días (art. 34 LOPDGDD), además de publicitarse.
La Agencia Española de Protección de Datos (AEPD) es la autoridad de control competente con carácter general en España. Es una autoridad administrativa independiente de ámbito estatal, con personalidad jurídica propia y plena capacidad pública y privada, que actúa con plena independencia de los poderes públicos en el ejercicio de sus funciones — recuerda del Tema 9 del Bloque I la categoría de las autoridades administrativas independientes—.
Entre sus funciones: supervisar el cumplimiento de la normativa, atender las reclamaciones de los ciudadanos, investigar posibles infracciones, y ejercer la potestad sancionadora frente a quienes incumplan.
Junto a la AEPD, existen autoridades autonómicas de protección de datos, con competencia limitada al sector público de su territorio: la Autoritat Catalana de Protecció de Dades (APDCAT), la Agencia Vasca de Protección de Datos (AVPD), y el Consejo de Transparencia y Protección de Datos de Andalucía. Cada una supervisa el tratamiento de datos por parte de las Administraciones autonómicas y locales de su respectivo territorio, dentro de sus competencias, mientras que la AEPD conserva la competencia general para el resto del sector público y para el sector privado en todo el territorio nacional.
ART. 79 LOPDGDDEl Título X (arts. 79 a 97) reconoce y garantiza un catálogo de derechos digitales de la ciudadanía conforme al mandato del art. 18.4 CE. Los derechos y libertades reconocidos en la Constitución y en los tratados internacionales de los que España es parte son plenamente aplicables en internet; los prestadores de servicios de la sociedad de la información contribuyen a garantizarlos.
Es una innovación propia del legislador español, sin equivalente directo en el RGPD — el propio considerando 8 del RGPD habilita a los Estados miembros a completar su régimen, y España aprovechó ese margen para crear una categoría jurídica nueva—.
Entre los derechos reconocidos en el Título X:
ART. 83 RGPDLas sanciones administrativas por incumplimiento del RGPD pueden alcanzar los 20 millones de euros o, tratándose de una empresa, hasta el 4% de su volumen de negocio anual mundial del ejercicio anterior, la cuantía que resulte mayor — el sistema de doble techo, el rasgo más citado de todo el régimen sancionador—.
La LOPDGDD gradúa las infracciones en muy graves, graves y leves, con distintos plazos de prescripción según su gravedad.
Cierre del tema: cuatro piezas, con su elemento clave.