Abogado de Protección de Datos en Jaca | RGPD, LOPDGDD, reclamaciones ante la AEPD, brechas de seguridad y cumplimiento normativo
La protección de datos personales regula el tratamiento que empresas, profesionales, administraciones y otras organizaciones realizan de la información relativa a personas físicas.
El cumplimiento de la normativa exige no solo contar con determinadas cláusulas o documentos, sino también analizar qué datos se recogen, para qué se utilizan, cuál es la base jurídica del tratamiento, durante cuánto tiempo se conservan y quién puede acceder a ellos.
En España, el marco jurídico está constituido principalmente por el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
La STJUE de 25 de noviembre de 2021, asunto nº C-102-20 dispone que "el derecho a la protección de los datos personales no es un derecho absoluto, puesto que debe considerarse en relación con su función en la sociedad y mantener el equilibrio con otros derechos fundamentales".
La normativa protege a las personas físicas frente al tratamiento de sus datos personales.
Se considera dato personal cualquier información que permita identificar, directa o indirectamente, a una persona, como por ejemplo:
El tratamiento de estos datos debe realizarse conforme a los principios establecidos por el RGPD.
La tutela del derecho a la protección de datos se ejerce, con carácter general, mediante reclamación ante la Agencia Española de Protección de Datos, cuyas resoluciones son recurribles en vía contencioso-administrativa ante la Audiencia Nacional; cuando se ejercita una acción civil de indemnización de daños, la competencia territorial se rige por el fuero general del domicilio del demandado, conforme al art. 50 de la Ley de Enjuiciamiento Civil.
Cuando la acción de indemnización se dirige frente a una persona o entidad domiciliada en Jaca, la demanda debe presentarse, con carácter general, ante los Juzgados de Primera Instancia e Instrucción de Jaca.
El art. 5 del RGPD establece los principales principios que deben respetarse en el tratamiento de datos personales. Entre ellos se encuentran:
Por tanto, una organización no puede recopilar o utilizar datos personales de cualquier manera. Debe existir una finalidad concreta y una base jurídica que legitime el tratamiento.
El art. 6 del RGPD establece las bases jurídicas que pueden legitimar un tratamiento de datos. Entre ellas se encuentran:
Es importante destacar que no todos los tratamientos requieren consentimiento.
Por ejemplo, una empresa puede necesitar determinados datos personales para ejecutar un contrato con un cliente, sin que la base jurídica tenga que ser necesariamente el consentimiento.
Cuando el tratamiento se base en el consentimiento, este debe cumplir los requisitos establecidos por el RGPD. El consentimiento debe ser:
Además, el interesado debe poder retirarlo cuando quiera.
No debe confundirse el consentimiento para el tratamiento de datos con el consentimiento para recibir comunicaciones comerciales, que puede estar sometido a requisitos adicionales.
Las personas cuyos datos son tratados disponen de diferentes derechos. Entre los principales se encuentran:
Estos derechos se encuentran regulados principalmente en los arts. 15 a 22 del RGPD.
El interesado puede solicitar información sobre si una organización está tratando sus datos personales y, en su caso, obtener acceso a ellos y a determinada información relacionada con el tratamiento. También se puede solicitar el acceso a determinados datos cuando sea legítimamente necesario, por ejemplo, el acceso a las grabaciones de seguridad de un parking donde han golpeado un vehículo.
La solicitud debe ser atendida, con carácter general, en el plazo de un mes desde su recepción, aunque este plazo puede ampliarse hasta otros dos meses cuando la solicitud sea especialmente compleja o exista un número elevado de solicitudes. En ese caso, el responsable del tratamiento debe informar al interesado de la ampliación y de los motivos de la misma dentro del primer mes.
El art. 17 del RGPD reconoce el derecho a solicitar la supresión de los datos personales cuando concurran determinadas circunstancias.
Sin embargo, no se trata de un derecho absoluto. Puede existir una obligación o una causa legal que permita o exija conservar determinados datos. Por ello, antes de solicitar la eliminación es necesario analizar la situación concreta.
El interesado puede oponerse al tratamiento de sus datos en determinadas circunstancias, especialmente cuando el tratamiento se basa en intereses legítimos o cuando los datos se utilizan para determinadas finalidades.
En materia de publicidad y marketing directo, el derecho de oposición adquiere especial importancia.
Cuando una persona considera que se han vulnerado sus derechos en materia de protección de datos, puede plantearse una reclamación ante la Agencia Española de Protección de Datos (AEPD) cuando sea competente.
Antes de acudir a la AEPD puede ser necesario o conveniente ejercer previamente los derechos correspondientes frente al responsable del tratamiento, dependiendo del caso.
La reclamación puede estar relacionada, entre otras cuestiones, con:
Sí, en determinados supuestos. El art. 82 del RGPD reconoce el derecho a obtener una indemnización por los daños y perjuicios materiales o inmateriales sufridos como consecuencia de una infracción del Reglamento.
No obstante, la existencia de una infracción no significa automáticamente que cualquier afectado tenga derecho a una cantidad de dinero. Será necesario analizar la existencia del daño y los demás requisitos establecidos por la normativa y la jurisprudencia.
La ausencia de consentimiento no significa necesariamente que el tratamiento sea ilegal, porque puede existir otra base jurídica.
Sin embargo, si no existe una base jurídica válida o se incumplen otras obligaciones del RGPD, puede ser posible ejercer los derechos correspondientes y, en su caso, presentar una reclamación ante la autoridad de control.
Una brecha de seguridad de datos personales puede producirse cuando existe una destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.
El RGPD establece obligaciones específicas para los responsables y encargados del tratamiento.
En determinados supuestos, una brecha debe ser notificada a la autoridad de control en un plazo máximo de 72 horas desde que el responsable tenga constancia de ella, conforme al art. 33 del RGPD.
Cuando la brecha pueda entrañar un alto riesgo para los derechos y libertades de las personas, también puede ser necesario comunicarla a los propios afectados, conforme al art. 34 del RGPD.
La STS 188/2022, de 15 de febrero establece que "la responsabilidad de la Administración titular y encargada del fichero [Ayuntamiento de San Sebastián] no puede excusarse en su actuación diligente, separadamente de la actuación de sus empleados o cargos, sino que es la actuación "culpable" de éstos, consecuencia de la violación de las mencionadas obligaciones de protección del carácter reservado de los datos personales la que fundamental a responsabilidad de la primera en el ámbito sancionador de cuya aplicación se trata; por actos "propios" de sus empleados o cargos, no de terceros".
La publicación de fotografías, nombres, teléfonos, direcciones u otros datos personales en Internet puede plantear problemas de protección de datos y, dependiendo de las circunstancias, también afectar a otros derechos fundamentales.
Por ello, debe analizarse:
En determinados casos, además de la normativa de protección de datos, pueden entrar en juego el derecho al honor, la intimidad personal y familiar y la propia imagen.
Las redes sociales plantean situaciones específicas relacionadas con la publicación y difusión de información personal.
La publicación de fotografías o datos de terceras personas no queda automáticamente legitimada por el hecho de que la información se publique en una red social.
La licitud dependerá de las circunstancias y de la finalidad del tratamiento, así como de las normas aplicables.
Una grabación de móvil que recoge imágenes de un trabajador al que se puede identificar entra dentro de la protección de datos. Si una empresa utiliza estos datos sin saber ni esperar el trabajador afectado que estaba siendo objeto de seguimientos día a día en varios momentos, la normativa de protección de datos y sus garantías son plenamente aplicables, con mayor razón si dichas fotografías son utilizadas para un control laboral, con sanción disciplinaria.
El uso de los videos cedidos por un empleado, no aparece en origen justificado para un seguimiento diario por parte de otro empleado de los movimientos en el lugar de trabajo. Dicha forma de actuar supone un seguimiento individualizado, personalizado, diario y dirigido a grabarle que es desproporcionado y arbitrario.
La instalación de cámaras de videovigilancia implica el tratamiento de datos personales y debe cumplir los requisitos establecidos por la normativa. Debe analizarse, entre otras cuestiones:
También existen reglas específicas para la videovigilancia en comunidades de propietarios, empresas y establecimientos.
El envío de comunicaciones comerciales por medios electrónicos está sujeto a requisitos específicos y no puede realizarse libremente a cualquier persona que haya facilitado sus datos.
En España, además del RGPD y la LOPDGDD, debe tenerse especialmente en cuenta el art. 21 de la Ley 34/2002, de Servicios de la Sociedad de la Información y del Comercio Electrónico (LSSI-CE).
Con carácter general, está prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otros medios de comunicación electrónica equivalentes que previamente no hubieran sido solicitadas o expresamente autorizadas por el destinatario. Esto no será de aplicación cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente.
La STJUE de 25 de noviembre de 2021, asunto nº C-102-20 dispone que "con arreglo al anexo I, punto 26, de la Directiva 2005/29, se califica de «práctica comercial desleal en cualquier circunstancia», en calidad de práctica comercial agresiva, el que un comerciante «[realice] proposiciones no solicitadas y persistentes por teléfono, fax, correo electrónico u otros medios a distancia, salvo en las circunstancias y en la medida en que esté justificado, con arreglo a la legislación nacional, para hacer cumplir una obligación contractual»".
Añade esta sentencia que "una actividad consistente en la inserción de mensajes publicitarios en la bandeja de entrada del usuario de un servicio de mensajería electrónica, en una forma semejante a la de los verdaderos correos electrónicos y en la misma ubicación que estos, tiene cabida en el concepto de «proposiciones no solicitadas y persistentes» a los usuarios de servicios de mensajería electrónica en el sentido de esta disposición cuando la inserción de esos mensajes publicitarios, por un lado, tenga un carácter suficientemente frecuente y regular para poder calificarse de «proposiciones persistentes» y, por otro lado, quepa calificarla de «proposiciones no solicitadas» al no darse el consentimiento del referido usuario con carácter previo a esa inserción".
El destinatario debe disponer de un mecanismo sencillo y gratuito para oponerse al envío de comunicaciones comerciales.
La posibilidad de darse de baja debe estar claramente disponible, por ejemplo, mediante un enlace incluido en el propio correo electrónico.
Si una persona ha ejercitado válidamente su derecho de oposición o ha solicitado dejar de recibir comunicaciones comerciales, la empresa debe respetar dicha solicitud.
El envío posterior de comunicaciones comerciales puede constituir un incumplimiento de la normativa, pudiendo dar lugar, dependiendo de las circunstancias, a una reclamación ante la Agencia Española de Protección de Datos (AEPD).
La inclusión de una persona en un fichero de morosidad supone el tratamiento de sus datos personales y, por tanto, debe cumplir los requisitos establecidos por la normativa de protección de datos.
En España, esta materia está regulada principalmente por el art. 20 LOPDGDD, que establece los requisitos para que los datos relativos al incumplimiento de obligaciones dinerarias puedan ser objeto de tratamiento en sistemas de información crediticia.
Para que la inclusión sea lícita deben cumplirse determinados requisitos. Entre ellos, que:
Por tanto, no basta con que una empresa considere que alguien le debe dinero para que pueda incluir sus datos legítimamente en un fichero de morosidad.
Los datos relativos al incumplimiento de obligaciones dinerarias no pueden mantenerse en los sistemas de información crediticia durante más de cinco años, contados desde la fecha de vencimiento de la obligación dineraria, conforme al artículo 20.1.d) LOPDGDD.
Además, si la deuda se paga, deben producirse las actuaciones correspondientes para que la información deje de reflejar una deuda pendiente.
Este es un aspecto especialmente importante. La inclusión en un fichero de morosidad no puede utilizarse simplemente como mecanismo de presión para cobrar una cantidad cuya existencia o cuantía está realmente controvertida.
Por ello, cuando existe una controversia seria sobre la deuda, es necesario analizar si se cumplen los requisitos del art. 20 LOPDGDD antes de comunicar los datos al fichero.
Sí. Si la inclusión no cumple los requisitos legales, el afectado puede ejercer sus derechos frente al responsable del fichero y frente a quien haya comunicado los datos.
Dependiendo de las circunstancias, puede solicitarse:
Puede ser posible. El art. 82 del RGPD reconoce el derecho a obtener una indemnización cuando una infracción de la normativa de protección de datos haya ocasionado daños y perjuicios materiales o inmateriales.
La existencia de una indemnización no es automática por el mero hecho de haber sido incluido en un fichero. Habrá que analizar si la inclusión fue indebida, la conducta del responsable y los daños efectivamente ocasionados.
La STS 1159/2026, de 16 de julio establece que para fijar la indemnización "ha de tomarse en consideración la divulgación que ha tenido tal dato, pues no es lo mismo que sólo hayan tenido conocimiento los empleados de la empresa acreedora y los de las empresas responsables de los registros de morosos que manejan los correspondientes ficheros, a que el dato haya sido comunicado a un número mayor o menor de asociados al sistema que hayan consultado los registros de morosos. También sería indemnizable el quebranto y la angustia producida por las gestiones más o menos complicadas que haya tenido que realizar el afectado para lograr la rectificación o cancelación de los datos incorrectamente tratados. La sentencia 512/2017, de 221 de septiembre, declara que una indemnización simbólica, en función de las circunstancias que concurren, tiene un efecto disuasorio inverso. No disuade de persistir en sus prácticas ilícitas a las empresas que incluyen indebidamente datos personales de sus clientes en registros de morosos, pero sí disuade de entablar una demanda a los afectados que ven vulnerado su derecho al honor puesto que, con toda probabilidad, la indemnización no solo no les compensará el daño moral sufrido sino que es posible que no alcance siquiera a cubrirlos gastos procesales si la estimación de su demanda no es completa".
Añade que "no es admisible que se fijen indemnizaciones de carácter simbólico, pues al tratarse de derechos protegidos por la CE como derechos reales y efectivos, con la indemnización solicitada se convierte la garantía jurisdiccional en un acto meramente ritual o simbólico incompatible con el contenido de los artículos 9.1, 1.1 y 53.2 CE y la correlativa exigencia de una reparación acorde con el relieve de los valores e intereses en juego".
Las empresas y profesionales que tratan datos personales deben analizar sus obligaciones en función del tipo de actividad y de los tratamientos que realizan. Entre otras cuestiones pueden resultar necesarias:
No todas las empresas tienen exactamente las mismas obligaciones.
Es importante diferenciar entre el responsable del tratamiento y el encargado del tratamiento.
El responsable determina los fines y medios del tratamiento, mientras que el encargado trata los datos por cuenta del responsable.
Esta distinción tiene consecuencias jurídicas y debe quedar correctamente reflejada en las relaciones contractuales entre las partes.
Determinadas organizaciones están obligadas a designar un Delegado de Protección de Datos (DPD).
La obligación depende de las características del responsable o encargado y del tipo de tratamientos realizados.
El art. 37 del RGPD y el art. 34 de la LOPDGDD establecen los supuestos en los que resulta obligatoria la designación de un Delegado de Protección de Datos (DPD). Entre otros casos, la obligación puede existir cuando las actividades principales del responsable o encargado consistan en operaciones de tratamiento que, por su naturaleza, alcance o fines, requieran una observación habitual y sistemática de interesados a gran escala, o cuando impliquen el tratamiento a gran escala de categorías especiales de datos personales o de datos relativos a condenas e infracciones penales.
Además, el art. 34 de la LOPDGDD establece determinados supuestos específicos en los que será obligatoria la designación de un DPD en España, entre ellos determinadas entidades financieras, aseguradoras, centros sanitarios, operadores de telecomunicaciones, empresas de servicios de inversión, centros docentes y determinadas entidades que desarrollan actividades de publicidad o prospección comercial, entre otras.
Las comunidades de propietarios también pueden realizar tratamientos de datos personales. Por ejemplo, pueden tratar datos relativos a:
La comunidad debe cumplir las obligaciones que correspondan conforme al RGPD y la LOPDGDD.
Cuando existe tratamiento de datos personales, deben cumplirse las obligaciones de información previstas por el RGPD y la LOPDGDD. La forma concreta de cumplirlas dependerá de los tratamientos realizados.