Novedades RGPD; Recomendaciones para los responsables de tratamiento

Por Letslaw, despacho de abogados especializado en derecho digital y protección de datos

Actualidad

21 Febrero, 2017

La AEPD ha publicado recientemente la Guía para Responsables de Tratamiento , un documento importante y que aclara muchas de los interrogantes que se nos plantean con la entrada en vigor del Reglamento General de Protección de Datos (RGPD) el pasado mes de mayo.

  1. ¿CUÁNDO EMPEZAR LA ADAPTACIÓN?

Aunque el RGPD será aplicable a partir de mayo de 2018, en el periodo de transición es imprescindible preparar y adoptar las medidas necesarias para asegurar el cumplimiento de las previsiones de la nueva normativa en el momento en que sea de aplicación.

En este sentido, muchas de las recomendaciones o interpretaciones que ofrece la AEPD pueden ponerse en práctica de inmediato porque tienen que ver con actuaciones que debieran iniciarse ya durante el periodo de transición entre la entrada en vigor y el inicio de la aplicación del RGPD.

El RGPD incorpora dos claves que sirven de base de muchas de las novedades:

  • Principio de responsabilidad proactiva

Se exige una actitud consciente, diligente y proactiva por parte de las empresas, que deberán analizar todos los tratamientos de datos personales que llevan a cabo para determinar la forma en que aplicarán las medidas que el RGPD prevé. Será importante asegurarse de que son las medidas adecuadas y que así puede demostrarse ante los interesados y autoridades de supervisión.

  • El enfoque de riesgo

Será imprescindible realizar un análisis de los riesgos particulares de cada empresa. La aplicación del RGPD dependerá de las características de cada empresa, algunas de las medidas que el RGPD establece se aplicarán sólo cuando exista un alto riesgo para los derechos y libertades, mientras que otras deberán modularse en función del nivel y tipo de riesgo que los tratamientos presenten.

  1. BASE DE LEGITIMACIÓN PARA EL TRATAMIENTO DE DATOS

Es imprescindible documentar e identificar claramente la base legal sobre la que se desarrollan los tratamientos, para lo cual será necesario:

  • Incluir la base legal sobre la que se desarrolla el tratamiento en el momento de recoger los datos de los interesados.
  • Especificar y documentar los intereses legítimos en que se fundamentan las operaciones de tratamiento en casos como las Evaluaciones de Impacto sobre la Protección de Datos o en determinadas transferencias internacionales.

Una de las novedades más destacadas, se exige que el consentimiento sea “inequívoco”, esto es, aquel que se ha prestado mediante una manifestación del interesado o mediante una clara acción afirmativa. No se admitirán formas de consentimiento tácito o por omisión, ya que se basan en la inacción.

Adicionalmente, el consentimiento, además de inequívoco, deberá ser explícito en el caso de:

  • Tratamiento de datos sensibles
  • Adopción de decisiones automatizadas
  • Transferencias internacionales

En estos casos no cabrá deducir el consentimiento de una acción del interesado, sino que deberá ser explícito.

Los tratamientos iniciados con anterioridad al inicio de la aplicación del RGPD sobre la base del consentimiento seguirán siendo legítimos siempre que se hayan prestado mediante una manifestación o acción afirmativa. En sentido contrario, tras la aplicación del RGPD ya no serán válidos los consentimientos obtenidos de forma tácita.

Es recomendable no seguir obteniendo consentimientos por omisión y revisar esos tratamientos para que se adecuen a las previsiones del RGPD.

  1. TRANSPARENCIA E INFORMACIÓN A LOS INTERESADOS

Toda la información que se facilite a los interesados deberá ser concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. Además, esta información deberá proporcionarse en modo expreso, preciso e inequívoco como indica ya la LOPD.

La información deberá facilitarse por escrito, incluidos los medios electrónicos cuando sea apropiado.

El RGPD amplía el contenido de la información que debe proporcionarse, incluyendo:

  • Base jurídica del tratamiento
  • Intención de realizar transferencias internacionales
  • Datos del Delegado de Protección de Datos (Data Protection Officer, “DPO”).
  • Elaboración de perfiles
  1. NUEVOS DERECHOS DE LOS INTERESADOS

Los responsables de tratamiento, deberán facilitar a los interesados el ejercicio de sus derechos, y los procedimientos y las formas para ello deben ser visibles, accesibles y sencillos.

Además, se requiere que los responsables posibiliten la presentación de solicitudes por medios electrónicos, especialmente cuando el tratamiento se realiza por estos medios.

El ejercicio será gratuito para el interesado (excepto en circunstancias tasadas, como solicitudes repetitivas, excesivas, o infundadas cuando así lo demuestre el responsable.)

Será necesario articular procedimientos que permitan fácilmente acreditar a los interesados que han ejercido sus derechos por medios electrónicos.

Deberá informarse al interesado que haya hecho uso de sus derechos en el plazo de 1 mes (aunque sea para informar de la negativa de atender la solicitud).

  • Derecho de Acceso

El derecho de acceso es uno de los tradicionalmente reconocidos, pero, como novedad, se establece que interesado tiene derecho a obtener una copia de los datos personales objeto del tratamiento.

La AEPD interpreta que se cumplirá con este derecho facilitando el acceso remoto a un sistema seguro que ofrezca al interesado un acceso directo a sus datos personales.

  • Derecho al olvido

 

El derecho al olvido no es un derecho separado de los derechos ARCO, sino la consecuencia del ejercicio de los derechos de cancelación u oposición en el entorno online, que dará lugar al borrado de los datos personales.

Los responsables que hayan hecho públicos los datos personales deberán adoptar medidas técnicas para informar a otros responsables de la solicitud del interesado de borrar sus datos.

  • Limitación del tratamiento

Los interesados podrán solicitar que no se aplicarán a sus datos personales las operaciones de tratamiento que en cada caso corresponderían (como, por ejemplo, el borrado de datos).

Se fijan situaciones tasadas en las que el interesado puede solicitar la limitación:

  • Cuando ha ejercido los derechos de rectificación u oposición y el responsable está en proceso de determinar si procede atender a la solicitud.
  • El tratamiento es ilícito pero el interesado se opone al borrado.
  • Los datos ya no son necesarios para el tratamiento, pero el interesado los necesita para la formulación, el ejercicio o la defensa de reclamaciones.

A través del reconocimiento de este derecho se impide la práctica habitual consistente en borrar los datos cuando se ejercitan otros derechos, como el de acceso, ya que impediría el ejercicio del derecho a la limitación del tratamiento.

  • Derecho a la portabilidad

Cuando el interesado ejercite el derecho de acceso deberá proporcionarle copia en un formato estructurado, de uso común y lectura mecánica.

Los datos se transmitirán directamente de un responsable a otro, sin necesidad de que sean transmitidos previamente al propio interesado, si es técnicamente posible.

Este derecho sólo puede ejercerse cuando el tratamiento:

  • Sea automatizado.
  • Se base en el consentimiento o en un contrato.
  • Respecto de los datos proporcionados al responsable y que conciernan al interesado, incluidos los datos derivados de la propia actividad del interesado.

La Guía de la AEPD para el Responsable del Tratamiento incorpora otras recomendaciones e interpretaciones de interés que se pondrán de manifiesto en futuros artículos.

Letslaw es un despacho de abogados especializado en derecho digital y protección de datos.

Impacto

¿Qué te pareció este artículo?

  • 240
  • 0

Recomendar

Recomendar

Si te pareció interesante este artículo, sé el primero en recomendarlo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Relacionados

¿Qué es el Cybersquatting, y qué medidas legales hay para afrontarlo?

El nombre de dominio se ha convertido en uno de los signos distintivos principales para...

  • 30 Marzo, 2017
  • No hay comentarios

¿Es lícito pujar por marcas de la competencia en Google Adwords?

El pasado 15 de febrero de 2017, el Tribunal Supremo ha dictado Sentencia en el...

  • 7 Marzo, 2017
  • No hay comentarios

Suscribete

Toda la actualidad del ecommerce en tu e-mail

Patrocinado por: Patrocinador

Los 7 consejos de Richard Branson para tener éxito en los negocios

Las ventas online en China duplican las de EEUU en el Q1 2017

El tribunal más alto de la Unión Europea examinará el derecho a ser olvidado

La app como centro del negocio móvil

Ecommerce Review de Mercadona: Donde comprar es “casi” misión imposible

Brasil, la locomotora que tira del ecommerce en América Latina

BMW apuesta por el ecommerce lanzando su tienda online en España

Dinero Electrónico avanza en los modelos P2P. PetyCash, ejemplo de impulso a las transferencias de dinero entre particulares

El futuro de los pagos instantáneos

Comercio conversacional y los chatbots

La personalización como objetivo clave para obtener resultados

¿Es el ‘pago invisible’ el ingrediente secreto para la fidelización del cliente?

Perfil de los españoles frente a los pagos online

5 herramientas esenciales en tu servicio de atención al cliente

Brasil, la locomotora que tira del ecommerce en América Latina

Rewans, el Pokemon Go para las marcas en Ecomm&Brunch Barcelona (vídeo)

Ecomm&Brunch Barcelona; Marketing automático para impulsar las ventas online (Vídeo)

EcommBrunch Moda Online: Pisamonas, MuroExe, Pepe Jeans y Vente-Privee.com (video)

¿Pokemon Go para retailers? Optima Solutions en los #EcommBrunch de Ecommerce News (video)

Oriol López, Celeritas: “Las devoluciones en ecommerce, el próximo reto” (video)

Lovemarks & Hatemarks: el reto de la moda online en los #EcommBrunch (video)

Más leídas

Último número

Optimization WordPress Plugins & Solutions by W3 EDGE