phone 915 752 750 email aec@aec.es

    Las causas de legitimación del tratamiento en el RGPD

    by Macarena Rodriguez |Abr 13, 2018 | 0 Comments | GDPR Legal | , , , ,

    Con motivo de la entrada en vigor del nuevo Reglamento Europeo 2016/679 General de Protección de datos Personales (RGPD), se introducen diferentes novedades a abordar con respecto a las obligaciones ya establecidas por la Ley 15/1999, de 13 de diciembre, de protección de datos de carácter personal (LOPD). Entre dichas novedades debemos tomar en consideración cuál es la base legitimadora que nos habilita para realizar el tratamiento de los datos personales de nuestros clientes/usuarios.

    Ciñéndonos a lo establecido en el RGPD, podemos visualizar los aspectos esenciales exigidos para que el tratamiento de datos de carácter personal sea lícito; en el art. 6, centrándose el art. 7 del citado Reglamento en las condiciones para que dicho consentimiento sea válido y, por último, el art. 8 hace referencia a las condiciones necesarias para la validez del consentimiento del niño en relación a los servicios prestados a través de medios telemáticos.

    En primer lugar, haciendo hincapié en los requisitos exigidos para que el tratamiento sea lícito, el art. 6 establece lo siguiente:

    1. El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones:

    1. a) el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos;
    2. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales.
    3. c) el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento;
    4. d) el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física. El considerando 46 establece como ejemplos de intereses vitales y de interés público, aquellos relativos al tratamiento necesario para fines humanitarios (incluido el control de epidemias y su propagación) y situaciones de emergencia humanitaria, sobre todo en caso de catástrofes naturales o de origen humano.
    5. e) el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento;
    6. f) el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño.

    Lo dispuesto en la letra f) del párrafo primero no será de aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones.”

    Respecto a las condiciones indicadas en dicho artículo, nos centraremos en el consentimiento del interesado e interés legítimo del responsable del tratamiento puesto que pueden ser más conflictivas o generar mayores controversias en cuanto a aplicación se refiere.

    Por otro lado, uno de los mayores cambios que introduce el RGPD con respecto a nuestra normativa de protección de datos es la no contemplación del consentimiento tácito, siendo por consiguiente la satisfacción del interés legítimo, un elemento clave para considerar la existencia de un tratamiento de datos sin consentimiento del interesado (considerandos 47 a 49).

    Otra de las apreciaciones que debemos traer a colación es, el tratamiento de datos de categoría especial entre los que se entienden: datos personales que revelen el origen étnico o racial, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos, biométricos, etc (Vid. Art. 9.1 RGPD).

    Como regla general se prohíbe dicho tratamiento salvo que exista un consentimiento explícito por parte del interesado o, concurran una serie de circunstancias:

    • Cumplimiento de obligaciones y ejercicios de derechos en el ámbito del Derecho Laboral y de la seguridad y protección social.
    • Protección de Intereses vitales del interesado
    • Tratamiento efectuado en el ámbito de fundaciones o asociaciones cuya finalidad sea política, filosófica, religiosa o sindical.
    • Tratamiento de datos manifiestamente públicos.
    • Tratamientos necesarios para la formulación, ejercicio o defensa de reclamaciones, o tratamientos efectuados por tribunales en el ejercicio de su función judicial.
    • Por razón de interés público en el ámbito de la salud pública.
    • Es necesario con fines de archivo e interés público, fines de investigación científica o histórica o fines estadísticos.

    Por último, en lo concerniente al tratamiento de datos personales procedentes de niños o menores, se considerará válido dicho tratamiento si existe un consentimiento por parte del menor, cuando éste tenga mínimo 16 años y, los servicios recibidos hayan sido catalogados como “servicios procedentes de la sociedad de la información”. No obstante, lo anterior, se estable por el art. 8.1 que los Estados Miembros podrán establecer por ley una edad inferior que en todo caso no podrá sobrepasar el límite de los 13 años, el art. 7 del Proyecto de LOPD establece que “el tratamiento de los datos personales de un menor de edad únicamente podrá fundarse en su consentimiento cuando sea mayor de trece años” en contraposición a lo establecido en el AR. 13 del RD 1720/2007 el cual determinaba la edad mínima de 14 años para poder recabar datos de menores con su consentimiento.

    En relación a todo lo anteriormente destacado, podemos concluir que el RGPD puntualiza con mayor precisión los requisitos exigibles para considerar que un tratamiento de datos de carácter personal es legítimo; motivo por el cual todo responsable de tratamiento deberá analizar si es posible continuar con el tratamiento de dichos datos o, si por el contrario es necesario informar y recabar el consentimiento para ajustarnos a las estipulaciones marcadas por el nuevo Reglamento.

    El equipo de profesionales de Govertis

    Logotipo de Govertis

    Privacy by design

    by Macarena Rodriguez |Abr 6, 2018 | 0 Comments | GDPR Legal | , , ,

    El Reglamento General de Protección de Datos de la Unión Europea tiene como objetivo establecer unas nuevas reglas del juego en el desarrollo de productos y servicios del siglo XXI en donde la privacidad cobra una importancia trascendental desde el inicio. Por este motivo, se ha contemplado tanto la adecuación de los sistemas y productos existentes como la protección de los entornos futuros.

    READ MORE

    ¿Cómo se concibe el consentimiento para tratar datos personales, según el Reglamento Europeo?

    by Macarena Rodriguez |Mar 23, 2018 | 0 Comments | GDPR Legal | , , , , ,

    En España, el consentimiento en la legislación en protección de datos de carácter personal se ha concebido como la premisa básica para legitimar un tratamiento o cesión de datos.

    Sin embargo, a partir de ahora, con el Reglamento General de Protección de Datos de la Unión Europea, el consentimiento se ha concebido como una causa o fundamento más para legitimar un tratamiento de datos personales y está estrechamente ligado al principio de finalidad, puesto que la norma pone énfasis en que el consentimiento esté asociado para los fines específicos del tratamiento. Esto es, se ha recoger de forma clara, sencilla y concisa las finalidades de los datos, para que el interesado pueda manifestar el consentimiento respecto de cada una de éstas.

    READ MORE

    Ya tenemos la autorización provisional para certificar Delegados de Protección de Datos

    by Macarena Rodriguez |Mar 15, 2018 | 0 Comments | DPD DPO | , , , , ,

    La AEC ha obtenido la autorización provisional para certificar a Delegados de Protección de Datos (DPD), según el esquema de certificación elaborado por la Agencia Española de Protección de Datos, en colaboración con la Entidad Nacional de Acreditación (ENAC).

    READ MORE

    Códigos de conducta y certificación en el RGPD

    by Macarena Rodriguez |Mar 9, 2018 | 0 Comments | GDPR Legal | , ,

    Entre las cuestiones que regula el Reglamento Europeo de Protección de datos (RGPD), encontramos en los arts. 40 a 44 los códigos de conducta y certificación, sin embargo, no nos encontramos ante figuras novedosas puesto que los códigos de conducta ya estaban regulados en el RD 1720/2007 bajo la denominación de códigos tipo.

    READ MORE

    Transparencia en la información y deber de información

    by Macarena Rodriguez |Mar 2, 2018 | 0 Comments | GDPR Legal | , , ,

    El nuevo Reglamento Europeo de Protección de Datos (RGPD) recoge el Principio de Transparencia como un deber para la satisfacción de los derechos del interesado (Considerando 58 y artículo 12 RGPD), y el derecho a la información del interesado (Considerandos 60 a 62 y artículos 13 y 14 RGPD) con unas obligaciones concretas relacionadas con el deber de informar.

    READ MORE

    Medidas de protección de datos en las Administraciones Públicas: Convergencia con Esquema Nacional de Seguridad

    by Macarena Rodriguez |Feb 23, 2018 | 0 Comments | GDPR Legal | , , ,

    El nuevo Reglamento Europeo de Protección de Datos (RGPD) recoge el Principio de Transparencia como un deber para la satisfacción de los derechos del interesado (Considerando 58 y artículo 12 RGPD), y el derecho a la información del interesado (Considerandos 60 a 62 y artículos 13 y 14 RGPD) con unas obligaciones concretas relacionadas con el deber de informar.

    READ MORE

    Vídeos de nuestra Cumbre AEC RGPD/LOPD/DPD

    by Juan Antonio Caloto |Feb 19, 2018 | 0 Comments | DPD DPO

    La Cumbre AEC RGPD/LOPD/DPD fue una cita en la que reunimos a más de 250 profesionales para resolver las dudas en torno a la nueva figura del Delegado de Protección de Datos y conocer las distintas perspectivas y novedades que traerá la aplicación del nuevo Reglamento General de Protección de Datos (RGPD).

    READ MORE

    Principio de Independencia en el RGPD aplicable a las Autoridades de Control

    by Macarena Rodriguez |Feb 16, 2018 | 0 Comments | GDPR Legal | , , ,

    En el presente post, ahondaremos sobre el principio de independencia, que el Reglamento Europeo de Protección de Datos (RGPD) ha dotado a las Autoridades de Control con las que el Delegado de Protección de Datos (DPD-DPO) tendrá que relacionarse de manera habitual.

    El RGPD dedica el Capítulo VI a las Autoridades de Control independientes, concretamente las regula en los artículos 51 al 59.

    READ MORE

    Notas sobre el Registro de Actividades de Tratamiento de Datos

    by Macarena Rodriguez |Feb 9, 2018 | 0 Comments | GDPR Legal | , , , ,

    ¿Qué es y qué información debe contener el registro de actividades de tratamiento de datos?

    – Es una novedad que introduce el art 30 del Reglamento General de Protección de Datos RGPD.
    – Deberá llevarlo a cabo cada responsable y encargado y, en su caso, sus representantes.

    READ MORE