Introducció a la protecció de dades de caràcter personal
© Miquel Peguera, Mònica Vilasau Solana
Tots els drets reservats
© d'aquesta edició, FUOC, 2019
Av. Tibidabo, 39-43, 08035 Barcelona
Disseny: Manel Andreu
Realització editorial: Oberta UOC Publishing, SL

Índex
- Introducció
- Objectius
- 1.El Reglament General de Protecció de Dades
- 1.1.Quan és aplicable el RGPD?
- 1.2.Quan no s’aplica el RGPD?
- 1.3.Principis de protecció de dades (art. 5 RGPD)
- 1.4.Bases legals que permeten el tractament de DCP (art. 6 RGPD)
- 1.4.1.El consentiment
- 1.4.2.L’interès legítim (art. 6.1.f. RGPD)
- 1.5.Els subjectes que participen en el tractament de dades
- 1.6.Els mecanismes de soft law: els codis de conducta i la certificació
- 1.6.1.Els codis de conducta
- 1.6.2.La certificació
- 1.7.Els drets de l’afectat
- 1.8.Limitacions
- 1.9.Transferències internacionals de dades
- 1.10.Responsabilitat i sancions
- 1.10.1.Responsabilitat administrativa
- 1.10.2.Responsabilitat civil (RC)
- 2.Dret a l’oblit
- Resum
- Bibliografia
Introducció
Objectius
-
Saber quan es pot aplicar el RGPD.
-
Aprendre i identificar els principis de protecció de dades.
-
Entendre el concepte de bases legals que permeten un tractament de dades.
-
Identificar els subjectes que intervenen en un tractament i conèixer-ne els drets i obligacions.
-
Conèixer els mecanismes de soft law.
-
Aprendre quins són els drets de l’afectat i les seves limitacions.
-
Saber el règim jurídic bàsic de les transferències internacionals de dades i el règim de responsabilitats i sancions.
1.El Reglament General de Protecció de Dades
1.1.Quan és aplicable el RGPD?
1.1.1.En funció de l’àmbit material
«Aquest reglament s’aplica al tractament totalment o parcialment automatitzat de dades personals, i també al tractament no automatitzat de dades personals contingudes o destinades a ser incloses en un fitxer.»
«Tota informació sobre una persona física identificada o identificable (“l’interessat”); es considerarà persona física identificable tota persona la identitat de la qual es pugui determinar, directament o indirectament, en particular mitjançant un identificador, com ara un nom, un número d’identificació, dades de localització, un identificador en línia o un o diversos elements propis de la identitat física, fisiològica, genètica, psíquica, econòmica, cultural o social d’aquesta persona.» (Art. 4.1 RGPD)
«un nom, un número d’identificació, dades de localització, un identificador en línia o un o diversos elements propis de la identitat física, fisiològica, genètica, psíquica, econòmica, cultural o social».
«L’origen ètnic o racial, les opinions polítiques, les conviccions religioses o filosòfiques, o l’afiliació sindical, i el tractament de dades genètiques, dades biomètriques adreçades a identificar de manera unívoca una persona física, dades relatives a la salut o dades relatives a la vida sexual o l’orientació sexual d’una persona física.» (Art. 9.1 RGPD)
«qualsevol operació o conjunt d’operacions realitzades sobre dades personals o conjunts de dades personals, per procediments automatitzats o no, com la recollida, el registre, l’organització, l’estructuració, la conservació, l’adaptació o la modificació, l’extracció, la consulta, la utilització, la comunicació per transmissió, la difusió o qualsevol altra forma d’habilitació d’accés, confrontació o interconnexió, limitació, supressió o destrucció.» (Art. 4.2 del RGPD)
1.1.2.En funció de l’àmbit territorial
«Aquest Reglament s’aplica al tractament de dades personals en el context de les activitats d’un establiment del responsable o de l’encarregat a la Unió, independentment que el tractament tingui lloc a la Unió o no.»
1.2.Quan no s’aplica el RGPD?
«Entre les activitats personals o domèstiques cal incloure la correspondència i l’administració d’un repertori d’adreces, o l’activitat a les xarxes socials i l’activitat en línia realitzada en el context de les activitats esmentades. No obstant això, aquest Reglament s’aplica als responsables o encarregats del tractament que proporcionin els mitjans per a tractar dades personals relacionades amb aquestes activitats personals o domèstiques.» (considerant 18 RGPD)
1.3.Principis de protecció de dades (art. 5 RGPD)
«a) tractades de manera lícita, lleial i transparent en relació amb l’interessat (“licitud, lleialtat i transparència”).»
«b) recollides amb unes finalitats determinades, explícites i legítimes, i no seran tractades ulteriorment de manera incompatible amb aquestes finalitats; d’acord amb l’article 89, apartat 1, el tractament ulterior de les dades personals amb finalitats d’arxiu en interès públic, finalitats d’investigació científica i històrica, o finalitats estadístiques no es considera incompatible amb les finalitats inicials (“limitació de la finalitat”).»
«c) adequades, pertinents i limitades al que és necessari en relació amb les finalitats per a les quals són tractades (“minimització de dades”).»
«d) exactes i, si cal, actualitzades; s’adoptaran totes les mesures raonables perquè se suprimeixin o rectifiquin sense dilació les dades personals que siguin inexactes respecte a les finalitats per a les quals es tracten (“exactitud”).»
«e) mantingudes de manera que es permeti la identificació dels interessats durant no més temps del necessari per a les finalitats del tractament de les dades personals; les dades personals es podran conservar durant períodes més llargs sempre que es tractin exclusivament amb finalitats d’arxiu en interès públic, finalitats d’investigació científica o històrica, o finalitats estadístiques, de conformitat amb l’article 89, apartat 1, sense perjudici de l’aplicació de les mesures tècniques i organitzatives apropiades que imposa aquest reglament per tal de protegir els drets i llibertats de la persona interessada (“limitació del termini de conservació”).»
«f) tractades de tal manera que es garanteixi una seguretat adequada de les dades personals, inclosa la protecció contra el tractament no autoritzat o il·lícit, i contra la seva pèrdua, destrucció o dany accidental, mitjançant l’aplicació de mesures tècniques o organitzatives apropiades (“integritat i confidencialitat”).»
«El responsable del tractament serà responsable del compliment del que disposa l’apartat 1 i capaç de demostrar-ho (“responsabilitat proactiva”).»
1.4.Bases legals que permeten el tractament de DCP (art. 6 RGPD)
1.4.1.El consentiment
Característiques del consentiment
«Tota manifestació de voluntat lliure, específica, informada i inequívoca per la qual l’interessat accepta, mitjançant una declaració o una clara acció afirmativa, el tractament de dades personals que el concerneixen.»
L’exteriorització del consentiment
Condicions per a l’atorgament del consentiment
El consentiment dels menors
«Si el nen és menor de 16 anys, aquest tractament només es considera lícit si el consentiment el va donar o va autoritzar el titular de la pàtria potestat o tutela sobre el nen, i només en la mesura que es va donar o autoritzar.» (art. 8.1 RGPD)
«esforços raonables per a verificar en aquests casos que el consentiment va ser donat o autoritzat pel titular de la pàtria potestat o tutela sobre el nen, tenint en compte la tecnologia disponible.» (art. 8.2 RGPD)
1.4.2.L’interès legítim (art. 6.1.f. RGPD)
Vegeu el Dictamen del Grup de l’Article 29, 6/2014 (WP 217), del 9 d’abril del 2014, sobre el concepte d’interès legítim.
Vegeu també la STJUE en el cas ASNEF (ja citat) i la STJUE cas Google, STJUE (Gran Sala), del 13 de maig del 2014, Google Spain, S. L., Google Inc. i Agència Espanyola de Protecció de Dades (AEPD), Mario Costeja González (C-131/12).
1.5.Els subjectes que participen en el tractament de dades
1.5.1.Els subjectes que tracten les dades personals
Responsable del tractament (RT)
«a) la pseudonimització i el xifrat de dades personals;
b) la capacitat de garantir la confidencialitat, integritat, disponibilitat i resiliència permanents dels sistemes i serveis de tractament;
c) la capacitat de restaurar la disponibilitat i l’accés a les dades de manera ràpida […]
d) un procés de verificació, avaluació i valoració regulars de l’eficàcia de les mesures tècniques i organitzatives per a garantir la seguretat del tractament.»
«a) avaluació sistemàtica i exhaustiva d’aspectes personals […], com l’elaboració de perfils […]; b) tractament a gran escala […] c) observació sistemàtica a gran escala d’una zona d’accés públic.»
L’encarregat del tractament
Altres subjectes
«La persona física o jurídica, autoritat pública, servei o un altre organisme al qual es comuniquin dades personals, tant si es tracta d’un tercer com si no. No obstant això, no es consideren destinataris les autoritats públiques que puguin rebre dades personals en el marc d’una investigació concreta de conformitat amb el Dret de la Unió o dels estats membres; el tractament de les dades per les autoritats públiques serà d’acord amb les normes en matèria de protecció de dades aplicables a les finalitats del tractament.»
Els subjectes afectats pel tractament
1.5.2.La supervisió del tractament
Les autoritats de protecció de dades
El delegat de protecció de dades
«El delegat de protecció de dades serà designat atenent les seves qualitats professionals i, en particular, els seus coneixements especialitzats de Dret i la pràctica en matèria de protecció de dades, i la seva capacitat per a exercir les funcions indicades en l’article 39.» (art. 37.5)
1.6.Els mecanismes de soft law: els codis de conducta i la certificació
1.6.1.Els codis de conducta
1.6.2.La certificació
«La certificació és voluntària i està disponible per mitjà d’un procés transparent.» (art. 42.3 RGPD)
1.7.Els drets de l’afectat
1.7.1.Transparència i modalitats
«de manera concisa, transparent, intel·ligible i de fàcil accés, amb un llenguatge clar i senzill, en particular qualsevol informació adreçada específicament a un nen.» (art. 12.1 RGPD)
1.7.2.Rectificació i supressió
«L’interessat té dret a obtenir sense dilació indeguda del responsable del tractament la rectificació de les dades personals inexactes que el concerneixin. Tenint en compte les finalitats del tractament, l’interessat té dret que es completin les dades personals que siguin incompletes, inclusivament mitjançant una declaració addicional.»
1.7.3.Dret a la limitació del tractament
1.7.4.El dret a la portabilitat de les dades
«El dret a la portabilitat no afectarà negativament els drets i llibertats d’altres.» (art. 20.4 RGPD)
1.7.5.Dret d’oposició i decisions individuals automatitzades
«Tota forma de tractament automatitzat de dades personals consistent a fer servir dades personals per a avaluar determinats aspectes personals d’una persona física, en particular per a analitzar o predir aspectes relatius al rendiment professional, situació econòmica, salut, preferències personals, interessos, fiabilitat, comportament, ubicació o moviments d’aquesta persona física».
1.8.Limitacions
1.9.Transferències internacionals de dades
1.10.Responsabilitat i sancions
1.10.1.Responsabilitat administrativa
1.10.2.Responsabilitat civil (RC)
«Tota persona que hagi patit danys i perjudicis materials o immaterials com a conseqüència d’una infracció d’aquest reglament té dret a rebre del responsable o l’encarregat del tractament una indemnització pels danys i perjudicis soferts.»
«El responsable o encarregat del tractament està exempt de responsabilitat en virtut de l’apartat 2 si demostra que no és de cap manera responsable del fet que hagi causat danys i perjudicis.»
2.Dret a l’oblit
2.1.Introducció
2.2.El cas Google Spain
«l’interessat pot exercir els seus drets de protecció de dades davant el cercador, concretament els drets de cancel·lació i d’oposició, sense necessitat de adreçar-se prèviament a la font».
«l’interessat té el dret d’exigir al cercador que, quan es faci una cerca pel seu nom, no es mostrin a la llista de resultats enllaços que condueixin a dades que no compleixen amb el principis de qualitat o licitud de dades perquè siguin, per exemple, inadequades, no pertinents irrellevants o excessives».
2.3.Aplicació del dret a l’oblit
2.4.El dret a l’oblit en el RGPD i en la Llei Orgànica 3/2018
«1. Tota persona té el dret que els motors de cerca a internet eliminin de les llistes de resultats que s’obtinguessin després d’una recerca efectuada a partir del seu nom els enllaços publicats que continguessin informació relativa a aquesta persona quan fossin inadequats, inexactes, no pertinents, no actualitzats o excessius o haguessin esdevingut com a tals pel transcurs del temps, tenint en compte els fins per als quals es van recollir o tractar, el temps transcorregut i la naturalesa i interès públic de la informació.
De la mateixa manera s’ha de procedir quan les circumstàncies personals que, si s’escau invoqués l’afectat evidenciessin la prevalença dels seus drets sobre el manteniment dels enllaços pel servei de cerca a internet.
Aquest dret subsistirà encara que fos lícita la conservació de la informació publicada al lloc web al qual es dirigís l’enllaç i [aquest web] no procedís esborrar-la de manera prèvia o simultània.
2. L’exercici del dret a què es refereix aquest article no impedirà l’accés a la informació publicada al lloc web a través de la utilització d’altres criteris de cerca diferents del nom de qui exercís el dret.»