Con motivo de la entrada en vigor del nuevo Reglamento Europeo 2016/679 General de Protección de datos Personales (RGPD), se introducen diferentes novedades a abordar con respecto a las obligaciones ya establecidas por la Ley 15/1999, de 13 de diciembre, de protección de datos de carácter personal (LOPD). Entre dichas novedades debemos tomar en consideración cuál es la base legitimadora que nos habilita para realizar el tratamiento de los datos personales de nuestros clientes/usuarios.
Ciñéndonos a lo establecido en el RGPD, podemos visualizar los aspectos esenciales exigidos para que el tratamiento de datos de carácter personal sea lícito; en el art. 6, centrándose el art. 7 del citado Reglamento en las condiciones para que dicho consentimiento sea válido y, por último, el art. 8 hace referencia a las condiciones necesarias para la validez del consentimiento del niño en relación a los servicios prestados a través de medios telemáticos.
En primer lugar, haciendo hincapié en los requisitos exigidos para que el tratamiento sea lícito, el art. 6 establece lo siguiente:
“1. El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones:
Lo dispuesto en la letra f) del párrafo primero no será de aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones.”
Respecto a las condiciones indicadas en dicho artículo, nos centraremos en el consentimiento del interesado e interés legítimo del responsable del tratamiento puesto que pueden ser más conflictivas o generar mayores controversias en cuanto a aplicación se refiere.
Por otro lado, uno de los mayores cambios que introduce el RGPD con respecto a nuestra normativa de protección de datos es la no contemplación del consentimiento tácito, siendo por consiguiente la satisfacción del interés legítimo, un elemento clave para considerar la existencia de un tratamiento de datos sin consentimiento del interesado (considerandos 47 a 49).
Otra de las apreciaciones que debemos traer a colación es, el tratamiento de datos de categoría especial entre los que se entienden: datos personales que revelen el origen étnico o racial, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos, biométricos, etc (Vid. Art. 9.1 RGPD).
Como regla general se prohíbe dicho tratamiento salvo que exista un consentimiento explícito por parte del interesado o, concurran una serie de circunstancias:
Por último, en lo concerniente al tratamiento de datos personales procedentes de niños o menores, se considerará válido dicho tratamiento si existe un consentimiento por parte del menor, cuando éste tenga mínimo 16 años y, los servicios recibidos hayan sido catalogados como “servicios procedentes de la sociedad de la información”. No obstante, lo anterior, se estable por el art. 8.1 que los Estados Miembros podrán establecer por ley una edad inferior que en todo caso no podrá sobrepasar el límite de los 13 años, el art. 7 del Proyecto de LOPD establece que “el tratamiento de los datos personales de un menor de edad únicamente podrá fundarse en su consentimiento cuando sea mayor de trece años” en contraposición a lo establecido en el AR. 13 del RD 1720/2007 el cual determinaba la edad mínima de 14 años para poder recabar datos de menores con su consentimiento.
En relación a todo lo anteriormente destacado, podemos concluir que el RGPD puntualiza con mayor precisión los requisitos exigibles para considerar que un tratamiento de datos de carácter personal es legítimo; motivo por el cual todo responsable de tratamiento deberá analizar si es posible continuar con el tratamiento de dichos datos o, si por el contrario es necesario informar y recabar el consentimiento para ajustarnos a las estipulaciones marcadas por el nuevo Reglamento.
El equipo de profesionales de Govertis
El Reglamento General de Protección de Datos de la Unión Europea tiene como objetivo establecer unas nuevas reglas del juego en el desarrollo de productos y servicios del siglo XXI en donde la privacidad cobra una importancia trascendental desde el inicio. Por este motivo, se ha contemplado tanto la adecuación de los sistemas y productos existentes como la protección de los entornos futuros.
READ MOREEn España, el consentimiento en la legislación en protección de datos de carácter personal se ha concebido como la premisa básica para legitimar un tratamiento o cesión de datos.
Sin embargo, a partir de ahora, con el Reglamento General de Protección de Datos de la Unión Europea, el consentimiento se ha concebido como una causa o fundamento más para legitimar un tratamiento de datos personales y está estrechamente ligado al principio de finalidad, puesto que la norma pone énfasis en que el consentimiento esté asociado para los fines específicos del tratamiento. Esto es, se ha recoger de forma clara, sencilla y concisa las finalidades de los datos, para que el interesado pueda manifestar el consentimiento respecto de cada una de éstas.
READ MORELa AEC ha obtenido la autorización provisional para certificar a Delegados de Protección de Datos (DPD), según el esquema de certificación elaborado por la Agencia Española de Protección de Datos, en colaboración con la Entidad Nacional de Acreditación (ENAC).
READ MOREEntre las cuestiones que regula el Reglamento Europeo de Protección de datos (RGPD), encontramos en los arts. 40 a 44 los códigos de conducta y certificación, sin embargo, no nos encontramos ante figuras novedosas puesto que los códigos de conducta ya estaban regulados en el RD 1720/2007 bajo la denominación de códigos tipo.
READ MOREEl nuevo Reglamento Europeo de Protección de Datos (RGPD) recoge el Principio de Transparencia como un deber para la satisfacción de los derechos del interesado (Considerando 58 y artículo 12 RGPD), y el derecho a la información del interesado (Considerandos 60 a 62 y artículos 13 y 14 RGPD) con unas obligaciones concretas relacionadas con el deber de informar.
READ MOREEl nuevo Reglamento Europeo de Protección de Datos (RGPD) recoge el Principio de Transparencia como un deber para la satisfacción de los derechos del interesado (Considerando 58 y artículo 12 RGPD), y el derecho a la información del interesado (Considerandos 60 a 62 y artículos 13 y 14 RGPD) con unas obligaciones concretas relacionadas con el deber de informar.
READ MORELa Cumbre AEC RGPD/LOPD/DPD fue una cita en la que reunimos a más de 250 profesionales para resolver las dudas en torno a la nueva figura del Delegado de Protección de Datos y conocer las distintas perspectivas y novedades que traerá la aplicación del nuevo Reglamento General de Protección de Datos (RGPD).
READ MOREEn el presente post, ahondaremos sobre el principio de independencia, que el Reglamento Europeo de Protección de Datos (RGPD) ha dotado a las Autoridades de Control con las que el Delegado de Protección de Datos (DPD-DPO) tendrá que relacionarse de manera habitual.
El RGPD dedica el Capítulo VI a las Autoridades de Control independientes, concretamente las regula en los artículos 51 al 59.
READ MORE¿Qué es y qué información debe contener el registro de actividades de tratamiento de datos?
– Es una novedad que introduce el art 30 del Reglamento General de Protección de Datos RGPD.
– Deberá llevarlo a cabo cada responsable y encargado y, en su caso, sus representantes.