the art of being legal


Què és el reglament general de protecció de dades (RGPD) i com m'afecta?

Protección de Datos

El Reglament General de Protecció de Dades (RGPD) és una llei de la Unió Europea que regula la manera com les empreses tracten i utilitzen les dades personals que recullen dels consumidors. És un acte legislatiu vinculant, no una directiva, de manera que no calia que cada estat de la UE el transposés. Va entrar en vigor el 25 de maig de 2018, i és la Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals la que adapta l'ordenament jurídic espanyol al RGPD.

Article escrit per

Abigail Sked

Assessora legal mercantil

Abigail Sked és assessora legal a Conesa Legal, especialitzada en dret mercantil i protecció de dades. Acompanya empreses en la redacció i negociació de contractes i en el compliment normatiu.

Veure perfil professional

S'EM APLICA EL RGPD?

El RGPD s'aplica clarament a vostè si està establert a l'Espai Econòmic Europeu (EEE) i tracta dades personals. També s'aplica a aquells que no estan establerts a l'EEE però que:

  • Ofereixen béns o serveis a interessats que resideixin a la Unió.
  • Controlen el comportament d'aquests interessats, en la mesura en què tingui lloc a la Unió.
  • Estan establerts en un lloc on el Dret dels estats membres sigui d'aplicació en virtut del Dret internacional públic.

 

QUÈ S'ENTÉN PER "DADES PERSONALS"?


Les dades personals són tota informació sobre una persona física identificada o identificable (l'interessat). Això inclou tant les dades que poden fer que algú sigui identificat directament (per mitjà d'aquestes dades) com indirectament (per mitjà d'aquestes dades en combinació amb altres dades).

El RGPD protegeix especialment els infants, de manera que cal tenir-ho en compte si es tractaran dades de menors.

 

Quins són els principis del RGPD?

El RGPD estableix 7 principis, recollits a l'article 5 i resumits a continuació.

Les dades personals seran:

  1. "tractades de manera lícita, lleial i transparent en relació amb l'interessat".
    • Aquí és on entren en joc les bases jurídiques (explicades a continuació). Cal assegurar-se d'escollir la base jurídica correcta abans d'iniciar el tractament i de tractar els interessats de manera justa i transparent.
  2. "recollides amb finalitats determinades, explícites i legítimes, i no seran tractades ulteriorment de manera incompatible amb aquestes finalitats".
    • Cal limitar les finalitats per a les quals s'utilitzen les dades, de manera que s'ha d'assegurar que els interessats tinguin clar des del principi els possibles usos de les seves dades.
  3. "adequades, pertinents i limitades al que és necessari en relació amb les finalitats per a les quals són tractades"
    • Cal minimitzar la quantitat de dades que es processen, recollint i processant únicament les necessàries.
  4. "exactes i, si fos necessari, actualitzades".
    • Cal adoptar mesures per identificar i corregir les dades incorrectes. Això està relacionat amb alguns dels drets dels interessats (explicats a continuació).
  5. "conservades de manera que es permeti la identificació dels interessats durant no més temps del necessari per a les finalitats del tractament de les dades personals".
    • Cal limitar el temps de conservació de les dades personals.
  6. "tractades de tal manera que es garanteixi una seguretat adequada de les dades personals".
    • Cal utilitzar mesures tècniques i organitzatives de seguretat adequades.

 

I, finalment, "el responsable del tractament serà responsable del compliment dels [principis esmentats anteriorment] i haurà de poder demostrar-ho".

  • Assegureu-vos que aquests altres 6 principis s'integren en la política i en la pràctica des del principi i que podeu demostrar que és així.

SÓC responsable del tractament, encarregat del tractament O DELEGAT DE PROTECCIÓ DE DADES?

  • El responsable del tractament és la persona o entitat que ha decidit tractar dades personals (o ha fet que una altra entitat les tracti) i que decideix la finalitat i els mitjans de l'operació. Exerceix un judici sobre el tractament de les dades personals.
  • El encarregat del tractament segueix instruccions d'una altra part (el responsable del tractament) en relació amb el tractament de dades personals. No decideix quines dades tractar, per què tractar-les, de qui recopilar-les, etc.
  • El delegat de protecció de dades (DPD) és un càrrec necessari únicament en els casos en què el tractament el dugui a terme una autoritat o entitat pública, o quan les activitats principals del responsable o del encarregat del tractament consisteixin en un tractament que requereixi un seguiment regular i sistemàtic dels interessats a gran escala, o en un tractament a gran escala de categories especials de dades de conformitat amb l'article 9 o de dades personals relatives a condemnes i infraccions penals a què fa referència l'article 10. El DPD informa i assessora el responsable o el encarregat del tractament, supervisa el compliment del RGPD, assessora sobre les avaluacions d'impacte i es comunica i coopera amb les autoritats de control.

 

QUINES SÓN LES MEVES OBLIGACIONS COM A PERSONA QUE TRACTA DADES PERSONALS?

En resum, esteu obligat a seguir els principis del RGPD sempre que tracteu dades personals, però vegem en detall algunes obligacions específiques.

 

DEMOSTRAR EL COMPLIMENT

El primer que cal tenir en compte abans de començar a tractar dades és que cal complir el RGPD per disseny (és a dir, cal assegurar-se de tenir en compte i aplicar els principis de protecció de dades des de l'inici de cada projecte) i per defecte (és a dir, que l'aplicació d'aquests principis és la vostra posició per defecte). El RGPD ha d'estar a la base de tot el que feu en matèria de tractament.

Tanmateix, no només haureu de complir el RGPD, sinó que també haureu de ser capaços de demostrar aquest compliment davant d'un regulador. Això inclou:

  • Mantenir registres de tot el tractament realitzat (per exemple, la finalitat del tractament, les categories d'interessats, amb qui es comparteixen les dades, les mesures de seguretat que s'apliquen, etc.). Els requisits d'aquests registres s'estableixen a l'article 30 del RGPD.
  • Adoptar polítiques i mesures internes que donin suport al principi de protecció de dades des del disseny i per defecte.
  • Realitzar avaluacions d'impacte relatives a la protecció de dades en els casos en què sigui probable que els processos de tractament suposin un alt risc per als drets i llibertats de les persones físiques, i prendre mesures per minimitzar aquests riscos.
  • Nomenar un delegat de protecció de dades si és necessari.

 

ESTABLIR LES SEVES BASES LEGALS PER AL TRACTAMENT DE DADES

Existeixen 6 bases legals principals que es poden utilitzar per legitimar la recollida i el tractament de dades personals (detallades a l'article 6).

No obstant això, tingueu en compte que si esteu tractant alguna de les categories especials de dades, com ara salut o religió, heu de consultar les 10 bases de l'article 9, i si esteu tractant dades relatives a condemnes i infraccions penals, heu de consultar l'article 10.

 

LES 6 BASES LEGALS PRINCIPALS PER AL TRACTAMENT SÓN:

  • Consentiment
    • "L'interessat va donar el seu consentiment per al tractament de les seves dades personals per a una o diverses finalitats específiques"
  • Necessari per a un contracte
    • "El tractament és necessari per a l'execució d'un contracte en el qual l'interessat és part o per a l'aplicació, a petició d'aquest, de mesures precontractuals"
  • Necessari per obligació legal
    • "El tractament és necessari per al compliment d'una obligació legal aplicable al responsable del tractament"
  • Necessari per interès vital
    • "El tractament és necessari per protegir interessos vitals de l'interessat o d'una altra persona física"
  • Necessari per a una missió d'interès públic o del poder públic
    • "El tractament és necessari per al compliment d'una missió realitzada en interès públic o en l'exercici de poders públics conferits al responsable del tractament"
  • Necessari per interessos legítims
    • "El tractament és necessari per a la satisfacció d'interessos legítims perseguits pel responsable del tractament o per un tercer, sempre que sobre aquests interessos no prevalguin els interessos o els drets i les llibertats fonamentals de l'interessat que requereixin la protecció de dades personals, en particular quan l'interessat sigui un infant."
  •  

    PROTEGIR ELS DRETS DELS INTERESSATS

    El RGPD reforça els drets dels interessats a consultar, controlar, rectificar i suprimir les dades de què disposi sobre ells, de manera que cal assegurar-se que quedi clar com poden exercir aquests drets i ajudar-los a exercir-los quan decideixin fer-ho. Alguns d'aquests drets són absoluts, d'altres no, i trobareu més informació al respecte al Capítol III del RGPD.

    Tingueu en compte que els interessats tenen dret a ser informats sobre el tractament de les seves dades personals que s'està realitzant o es realitzarà.  Per això és tan important redactar i posar a disposició dels interessats una política de privacitat fàcilment accessible i comprensible.  

     

    PREPARAR-SE PER A LES VIOLACIONS de la seguretat de les dades personals

    Cal aplicar "mesures tècniques i organitzatives apropiades per garantir un nivell de seguretat adequat al risc", protegint les dades que es tracten en la mesura màxima possible. Per exemple, la pseudonimització i el xifrat de dades personals, la prevenció de la pèrdua o destrucció de dades, la verificació periòdica de les mesures de seguretat, etc.

    Tanmateix, les violacions de la seguretat es produeixen, de manera que cal saber exactament què es farà si succeeix. Després de tenir coneixement de la violació de la seguretat de les dades personals, la violació s'ha de documentar i el responsable del tractament l'ha de notificar a l'autoritat de control competent en un termini de 72 hores, llevat que "sigui improbable que aquesta violació de la seguretat constitueixi un risc per als drets i les llibertats de les persones físiques".

    Si és probable que la violació suposi un alt risc per als drets i les llibertats de les persones físiques, el responsable del tractament també ha de comunicar-ho a l'interessat sense dilació indeguda.

     

    Estic complint les meves obligacions com a responsable del tractament? 

    L'Agència Espanyola de Protecció de Dades ha publicat a la seva Guia del Reglament de Protecció de Dades per a Responsables del Tractament una sèrie de preguntes que, en conjunt, constitueixen una eina útil per començar a valorar el nivell actual de compliment

    Legitimació: 

    • Té establerta clarament quina és la base legal dels tractaments que realitza i ha documentat d'alguna manera com l'ha establerta?
    • Si algun dels tractaments que realitza es basa en el consentiment dels interessats, ha verificat que aquest consentiment reuneix els requisits que exigeix el RGPD? En cas contrari, ha previst com obtenir el consentiment de forma adaptada al RGPD o ha trobat una altra base legal adequada per a aquests tractaments? 

    Informació i drets

    • La informació que es proporciona als interessats, es presenta de forma clara, concisa, transparent i de fàcil accés?
    • Conté aquesta informació tots els elements que preveu el RGPD? 
    • Disposa de mecanismes per a l'exercici de drets visibles, accessibles i senzills? Es poden exercir els drets per via electrònica? 
    • Té establerts procediments o mecanismes que li permetin verificar la identitat de les persones que sol·liciten accés o exerceixen els altres drets (dret de rectificació, dret de supressió, dret a la limitació del tractament, dret a la portabilitat de les dades, dret d'oposició, dret a no ser objecte d'una decisió basada únicament en el tractament automatitzat)?
    • Té establerts procediments que li permetin respondre a l'exercici de drets dins els terminis previstos pel RGPD? Ha valorat si seria necessària la col·laboració dels encarregats per respondre a les sol·licituds dels interessats i, si és així, té previst incloure aquesta col·laboració als contractes d'encàrrec?
    • En particular, té previstos mecanismes per atendre possibles exercicis del dret a la limitació del tractament, de manera que les dades afectades puguin ser conservades sense ser objecte de les operacions de tractament que hi correspondrien?
    • Ha valorat si els tractaments de dades que realitza poden ser objecte del dret a la portabilitat? En cas afirmatiu, ha previst procediments o mecanismes per poder atendre aquest dret i proporcionar les dades a l'interessat (o a un altre responsable) en un format estructurat, d'ús comú i susceptible de lectura mecànica?

    Relacions responsable-encarregat

    • Ha previst com valorar si els encarregats amb els quals hagi contractat o vagi a contractar operacions de tractament ofereixen garanties de compliment del RGPD?
    • Contenen els contractes d'encàrrec que actualment tingui subscrits tots els elements que preveu el RGPD? 

    Mesures de responsabilitat proactiva

    • Ha fet una valoració dels riscos que els tractaments que desenvolupa impliquen per als drets i llibertats dels ciutadans? Ha determinat quines mesures de responsabilitat activa corresponen a la seva situació de risc i com ha d'aplicar-les? 
    • Ha previst com establir el registre d'activitats de tractament a la seva organització? 
    • Ha valorat si li és d'aplicació alguna de les excepcions a aquesta obligació? Ha previst qui s'encarregarà de mantenir actualitzat el registre? 
    • Ha revisat les mesures de seguretat que aplica als seus tractaments a la llum dels resultats de l'anàlisi de risc d'aquests? Ha valorat suficientment la possibilitat d'introduir mesures addicionals en funció del tipus de tractament o del context en què es realitza? 
    • Atenent al tipus de tractaments que realitza, ha establert mecanismes per identificar amb rapidesa l'existència de violacions de seguretat de les dades? 
    • Té previstes mesures de reacció davant els diferents tipus de bretxes de seguretat, inclosos els procediments per avaluar el risc que puguin suposar per als drets i llibertats dels afectats? Ha establert procediments per notificar les violacions de seguretat a les autoritats de protecció de dades i, si fos necessari, als interessats? 
    • Disposa d'un registre o eina similar en què pugui documentar els incidents de seguretat que es produeixin, encara que no siguin notificats a les autoritats de protecció de dades? 
    • Ha valorat si els tractaments que realitza requereixen una Avaluació d'Impacte sobre la Protecció de Dades perquè suposin un risc elevat per als drets i llibertats dels interessats? 
    • Disposa d'una metodologia per a la realització de l'Avaluació d'Impacte?
    • Segons el tipus de tractament que realitza i els resultats de l'anàlisi de riscos previ, ha de nomenar un Delegat de Protecció de Dades (DPD)? 
    • Ha establert els criteris per seleccionar el Delegat de Protecció de Dades i, en particular, per valorar les seves qualificacions professionals i els seus coneixements? 
    •  El càrrec de DPD tal com està configurat a la seva organització, respecta els requisits d'independència en l'exercici de les funcions, la posició en l'organigrama, l'absència de conflicte d'interessos i la disponibilitat dels recursos necessaris establerts pel RGPD? 
    • Ha fet pública la designació del DPD i les seves dades de contacte i les ha comunicat a l'autoritat de protecció de dades? 
    • Ha establert procediments perquè els interessats contactin amb el DPD? 

     

    Sancions

    Amb l'augment dels drets i la protecció dels interessats han augmentat les sancions. Les multes màximes per incompliment de les obligacions que imposa el RGPD són de 20 milions d'euros o el 4% de la facturació anual de l'entitat, aplicant la quantia que resulti més elevada, a la qual cal afegir el possible cost per a la reputació.

    És molt important prendre's seriosament la protecció de dades i tenir-la en compte fins i tot abans de començar a tractar dades personals. Si vostè sent la necessitat d'assistència per crear i dur a terme el pla de protecció de dades de la seva empresa, Conesa Legal pot ajudar-lo. L'assessorem sobre com implantar-lo legalment a Espanya.

    ASSESSORIA PROTECCIÓ DE DADES

    Poseu-vos en contacte aquí:

     

    Abigail Sked

     

    Publicat el Actualitzat el