0% encontró este documento útil (0 votos)
13 vistas15 páginas

Resumen de la LOPDGDD y RGPD

El documento aborda el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD), destacando su evolución y objetivos. Se enfatiza la necesidad de un marco legislativo uniforme para la protección de datos en la UE, así como los principios fundamentales que deben seguirse en el tratamiento de datos personales. Además, se menciona la adaptación de la LOPDGDD a los cambios tecnológicos y la inclusión de nuevos derechos digitales.

Cargado por

lucymgmrecords
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
13 vistas15 páginas

Resumen de la LOPDGDD y RGPD

El documento aborda el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD), destacando su evolución y objetivos. Se enfatiza la necesidad de un marco legislativo uniforme para la protección de datos en la UE, así como los principios fundamentales que deben seguirse en el tratamiento de datos personales. Además, se menciona la adaptación de la LOPDGDD a los cambios tecnológicos y la inclusión de nuevos derechos digitales.

Cargado por

lucymgmrecords
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

CURSO ONLINE

Protección de datos en el entorno laboral

MÓDULO 2. EL RGPD Y LA LOPDGDD


2.1 INTRODUCCIÓN AL REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS .................................... 2
Antecedentes ................................................................................................................................................. 2
El porqué de un Reglamento Europeo .......................................................................................................... 3
Ámbito de aplicación...................................................................................................................................... 4
2.2 PRINCIPIOS DE LA PROTECCIÓN DE DATOS ........................................................................................ 5
2.3 INTRODUCCIÓN A LA LOPDGDD ........................................................................................................... 10
2.4 PREGUNTAS PRÁCTICAS ....................................................................................................................... 11

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


2.1 INTRODUCCIÓN AL REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS

Antecedentes

En 2009, el Consejo Europeo invitó a la Comisión Europea a evaluar el funcionamiento de los instrumentos
que poseía la Unión Europea en materia de protección de datos y a presentar nuevas iniciativas legislativas.
Hasta entonces, la normativa que legislaba esta materia era la Directiva 95/46/CE.

En 2012, la Comisión presenta su Propuesta de Reglamento del Parlamento Europeo y del Consejo, relativo
a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre
circulación de estos datos denominado Reglamento Europeo de Protección de Datos.

En 2014, el Parlamento Europeo aprobó el texto propuesto dando luz verde al proyecto de reforma de ese
reglamento.

En 2016 se aprobó el nuevo Reglamento General de Protección de Datos (a partir de ahora RGPD)
entrando en vigor el 25 de mayo de 2016, y de plena aplicación directa para todos los Estados miembros a
partir del 25 de mayo de 2018.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


El porqué de un Reglamento Europeo

Debido en gran medida a la velocidad a la que avanzan las nuevas tecnologías y el mercado interior, han
aumentado sustancialmente los flujos transfronterizos. Esto ha provocado un incremento en toda la Unión
Europea de intercambio de datos entre las personas físicas y jurídicas, ya que se exige a los Estados
Miembros que cooperen e intercambien datos personales para poder desempeñar sus funciones o llevar a
cabo tareas en nombre de una autoridad de otro Estado Miembro.

Todos estos avances requieren un marco sólido para la protección de datos dentro de la Unión Europea,
para generar la confianza que permita a la economía digital desarrollarse en todo el mercado interior con
dos motivaciones:

En consecuencia, el marco legislativo de protección de datos necesitaba una renovación, puesto que
existen desarrollos tecnológicos que afectan o pueden afectar a la esfera privada de las personas, y que no
existían en el momento en que se legislaron los tratamientos de datos personales.

A su vez, las diferencias en el nivel de protección de los datos de carácter personal, en lo que respecta al
tratamiento que se da a dichos datos en los diferentes Estados miembros, han impedido en algunos casos
la libre circulación de los datos de carácter personal dentro de la UE. Llegando a obstaculizar el ejercicio de
algunas actividades económicas e impidiendo que las autoridades cumpliesen los cometidos que les
incumbe en virtud del Derecho de la Unión Europea.

El resultado es que para poder garantizar un nivel uniforme y elevado de protección de datos personales y
eliminar los obstáculos de la circulación de éstos dentro de la UE, debe existir un nivel de protección del
tratamiento de dichos datos equivalente para todos los Estados miembros.

El RGPD tiene el objeto de:

 Armonizar los tratamientos de datos personales de toda la ciudadanía de los Estados miembros
mediante la aplicación de una norma única.
 Garantizar un nivel coherente de protección de las personas en toda la UE.
 Evitar divergencias que dificulten la libre circulación de datos dentro del mercado interior.
 Proporcionar seguridad jurídica y transparencia a los operadores económicos, incluidas las micro,
pequeñas y medianas empresas.
 Ofrecer a las personas físicas de todos los Estados miembros el mismo nivel de derechos y
obligaciones protegidos jurídicamente.
 Ofrecer el mismo nivel de responsabilidades para los responsables y encargados del tratamiento
con el fin de garantizar una supervisión coherente del tratamiento de datos personales.
 Proporcionar sanciones equivalentes para todos los Estados miembros.
 Proporcionar la cooperación efectiva de las Autoridades de Control.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


Ámbito de aplicación

La protección que otorga el Reglamento General de Protección de Datos, se aplica a:

 Todas las personas físicas, independientemente de su nacionalidad o de su lugar de residencia, en


relación con el tratamiento tanto total como parcialmente automatizado de sus datos personales,
como al tratamiento no automatizado de los mismos, contenidos o destinados a ser incluidos en un
fichero.

 Todos los datos de carácter personal de las personas físicas tratados por las instituciones, órganos
y organismos de la Unión Europea; así como por los tribunales y otras autoridades judiciales.

 El tratamiento de datos personales que se realice dentro del contexto de las actividades de un
establecimiento de un Responsable o un Encargado del tratamiento en la Unión Europea.

 El tratamiento de datos personales de interesados que residan en la Unión Europea por parte de un
Responsable o Encargado no establecido en la UE, cuando las actividades de tratamiento estén
relacionadas con:

o La oferta de bienes o servicios a dichos interesados en la Unión, independientemente de si a


estos se les requiere su pago.
o El control de su comportamiento, en la medida en que este tenga lugar en la UE.

 El tratamiento de datos personales con fines de archivo en interés público, fines de investigación
científica o histórica o fines estadísticos.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


PREGUNTA DE REFLEXIÓN

¿Qué sucede con el tratamiento de datos personales con fines de archivo si se trata de personas fallecidas?

Los Estados serán competentes para establecer sus normas. En el territorio español, la LOPDGDD. Ésta
regula que:

 Si es mayor de edad: los/las herederos/as de las personas fallecidas podrán dirigirse al


Responsable o Encargado del tratamiento para solicitar el acceso, rectificación o supresión de los
datos, siempre y cuando la persona fallecida no hubiese prohibido a su heredero/a el tratamiento de
sus datos.

 Si es menor de edad: estas facultades podrán ejercerse mediante su representante legal o por el
Ministerio Fiscal en el marco de sus competencias.

2.2 PRINCIPIOS DE LA PROTECCIÓN DE DATOS

La labor del RGPD es respetar todos los derechos fundamentales y observar las libertades y los principios
reconocidos en la Carta de los Derechos Fundamentales de la Unión Europea, en particular el respeto de la
vida privada y familiar, del domicilio y de las comunicaciones, la protección de los datos de carácter
personal, la libertad de pensamiento, de conciencia y de religión, la libertad de expresión y de información,
la libertad de empresa, el derecho a la tutela judicial efectiva y a un juicio justo, y la diversidad cultural,
religiosa y lingüística.

Esta labor la expresa en principios de la protección de datos que deben aplicarse a toda la información
relativa a una persona física identificada o identificable. Para determinar si una persona física es
identificable, deben tenerse en cuenta todos los medios que razonablemente pueda utilizar el Responsable
del Tratamiento o cualquier otra persona para identificar directa o indirectamente a la persona física.

Estos principios son:

Principio de integridad y confidencialidad

Todo Responsable y Encargado del tratamiento de datos así como todas las personas que
intervengan en cualquier fase de tratamiento de dichos datos personales, estarán sujetas al deber de
confidencialidad, es decir, solamente lo compartirá con personal autorizado.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


EJEMPLO

En la empresa XXXXX. S.A, una consulta médica, se ha implantado un sistema de gestión de la información
que permite a la Administración tener acceso a datos generales pero no a las pruebas médicas ni sus
resultados. Asimismo, los y las profesionales, tienen acceso a las pruebas médicas pero no a todos los
datos generales (por ejemplo, los bancarios).

Principio de licitud, lealtad y transparencia

El tratamiento de los datos personales del interesado será lícito cuando:

 Sea necesario para la ejecución de un contrato en el que el Interesado es parte.


 Sea necesario para el cumplimiento de una obligación legal aplicable al Responsable del
Tratamiento.
 Sea necesario para proteger un interés esencial para la vida del interesado o la de otra persona
física.
 Sea necesario para el cumplimiento de una misión realizada en interés público.
 Sea necesario para la satisfacción de intereses legítimos del Responsable del Tratamiento, siempre
y cuando no afecten a los derechos y libertades fundamentales del Interesado.

PREGUNTA DE REFLEXIÓN

¿Qué significa una misión realizada en interés público?

Ciertos tipos de tratamiento pueden responder tanto a motivos importantes de interés público como a los
intereses vitales del Interesado. Por ejemplo: cuando el tratamiento es necesario para fines humanitarios,
incluido el control de epidemias y su propagación, o en situaciones de emergencia humanitaria, sobre todo
en caso de catástrofes naturales o de origen humano.

Para las personas físicas debe quedar totalmente claro que se están recogiendo, utilizando, consultando o
tratando de alguna manera datos personales que les conciernen, así como la medida en que dichos datos
son o serán tratados.

Los tratamientos de datos solo serán lícitos cuando el Interesado haya dado su consentimiento libre,
específico, informado e inequívoco para dicho tratamiento. El Responsable de dicho tratamiento deberá
poder demostrar el consentimiento del Interesado. Asimismo, el Interesado tendrá derecho a retirar el
consentimiento en cualquier momento.

El tratamiento de datos personales que revelen el origen étnico racial, las opiniones políticas, las
convicciones religiosas o filosóficas, la afiliación sindical, el tratamiento de datos genéticos o relativos a la
salud o a la vida sexual, solo serán lícitos con el consentimiento explícito del Interesado.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


El principio de transparencia exige que toda información y comunicación relativa al tratamiento de datos de
carácter personal sea fácilmente accesible y fácil de entender, y que se utilice un lenguaje sencillo y claro.

EJEMPLO

¿Cuándo estará el Responsable del tratamiento respetando ese principio?

 Cuando ofrezca su identidad y datos de contacto.


 Cuando ofrezca los datos de contacto del Delegado de Protección de Datos, en caso de tener uno.
 Cuando explique los fines del tratamiento de datos personales.
 Al explicar los derechos al Interesado.
 Al determinar los plazos de conservación de los datos.
 Al indicar los riesgos, normas y protección del tratamiento.
 Al informar de la creación de perfiles de forma automática, con los datos recogidos, en caso que sea
así.

Principio de limitación de la finalidad

Los datos personales serán recogidos con fines determinados, explícitos y legítimos.

EJEMPLO

La empresa de Isabel almacenaba los datos de contacto de su clientela, junto con sus direcciones, para así
facilitar los intercambios comerciales futuros.

Al contar con esa base de datos, Isabel decide inicialmente utilizarlos para hacerle llegar ofertas sobre su
empresa, y sobre la de su hermano, ya que sabe que estarán interesados en recibirlas.

Al realizar una formación en protección de datos se da cuenta que en el consentimiento firmado por sus
clientes y clientas no consta la finalidad de publicitación de su empresa ni de las otras empresas; entonces,
se dispone a cancelar todos los envíos pendientes.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


Principio de exactitud de datos

Los datos recabados por el Responsable del Tratamiento deberán ser exactos, y cuando sea necesario,
deberán ser actualizados. Por tanto, el Responsable del Tratamiento deberá adoptar las medidas
razonables para que se supriman o rectifiquen sin dilación los datos personales que sean inexactos con
respecto a los fines para los que se recogieron.

El Responsable del Tratamiento no conservará los datos durante un período superior al necesario, excepto
para fines de archivo siempre y cuando se realicen revisiones para evaluar la necesidad de conservación y
se adopten medidas para limitar el acceso solo para los fines previstos, o para fines de investigación
histórica, estadística o científica en el caso que sean de titularidad o interés público.

EJEMPLO

Haciendo limpieza en el almacén, Iñigo se da cuenta que tiene carpetas del año 2000 que contienen datos
de contacto de su antigua clientela y ya hace dos años que no tiene esa empresa. Entre los datos,
aparecen:

 Nombre y Apellidos.
 DNI.
 Dirección de facturación y de entrega.
 Datos bancarios.

Iñigo debería haber destruido de forma adecuada esos datos hace mucho tiempo al no ser necesario
mantenerlos todos estos años.

Principio de minimización de datos

El Responsable del Tratamiento deberá aplicar las medidas apropiadas para garantizar que, por defecto,
solo sean objeto de tratamiento los datos personales necesarios para cada uno de los fines específicos de
éste. A su vez, también deberá asegurar que estos mecanismos garanticen que, por defecto, los datos
personales no sean accesibles a un número indeterminado de personas siempre que el fin del tratamiento
no tenga dicho objetivo.

Por consiguiente, el Responsable del Tratamiento solo recabará los datos personales necesarios,
adecuados, pertinentes y limitados al mínimo para el cumplimiento de la finalidad contratada.

EJEMPLO

Inicialmente, para comprar ropa a través de la web de la empresa XXXX, S.A, la clientela debía registrarse
en la página. Para ello, debía dar sus datos personales, entre los cuales:

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


 Nombre y Apellidos
 DNI
 Dirección de facturación y de entrega de producto
 Teléfono de contacto
 Tallas de las que suele comprar ropa, ordenándolas por perfil (personal, otros).

Para establecer medidas de seguridad que cumplan con los principios establecidos en la RGPD, la empresa
decidió que para poder comprar en su página web, no hiciese falta registrarse, con lo que se reducen los
datos que la clientela debe proporcionar:

 Nombre y Apellidos
 Dirección de entrega
 Teléfono de contacto

Protección desde el diseño y por defecto

La protección de los derechos y libertades de las personas físicas con respecto al tratamiento de datos
personales exige la adopción de medidas técnicas y organizativas apropiadas con el fin de garantizar el
cumplimiento de los requisitos del RGPD.

Una de estas medidas es seguir el principio del diseño y por defecto. Es decir, desarrollar, diseñar,
seleccionar y usar aplicaciones, servicios y productos que tengan en cuenta el derecho a la protección de
datos antes de que exista un tratamiento de datos.

EJEMPLO

La empresa XXXX SL ha estado trabajando en una aplicación de compra de ropa usada. Antes de lanzarla
al mercado, el equipo técnico ha mejorado los elementos de seguridad que permiten reducir al máximo el
tratamiento de datos personales. A su vez, han creado un aplicativo con el que el Interesado puede
supervisar el tratamiento de sus datos.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


2.3 INTRODUCCIÓN A LA LOPDGDD

Después de salir el Reglamento General de Protección de Datos (RGPD), la Ley Orgánica de Protección de
Datos (LOPD) contenía contradicciones, lo que obligó al gobierno español a desarrollarla de nuevo
adaptándola a la legislación europea. De esta nueva adaptación surgió la Ley Orgánica de Protección de
Datos y Garantía de los Derechos Digitales (LOPDGDD).

El RGPD surgió en 2016, entrando en aplicación el 25 de mayo de 2018 y la LOPDGDD entró a finales de
ese mismo año.

Entraremos en detalle en los siguientes módulos pero a modo resumen, la LOPDGDD establece:

 Garantía de los derechos digitales: la anterior LOPD no contemplaba los cambios causados por la
evolución de las nuevas tecnologías. En esta nueva ley se incorporan:

o Derecho de acceso universal a Internet


o Derecho a la educación digital
o Derecho a la seguridad digital
o Derecho a la neutralidad de Internet
o Derecho de protección de menores en Internet
o Derecho a la actualización de informaciones en medios de comunicación digitales
o Derecho de rectificación en Internet
o Derecho al testamento digital

 Mundo digital y ámbito laboral se incorporan:

o Derecho a la desconexión digital en el ámbito laboral


o Derecho a la intimidad y uso de dispositivos digitales en el ámbito laboral
o Derecho a la intimidad frente al uso de dispositivos de videovigilancia y de grabación de
sonidos en el lugar de trabajo
o Derecho de usar sistemas como la geolocalización
o Derecho de la empresa a revisar aquellos dispositivos puestos a disposición de la persona
trabajadora
o Derechos digitales en la negociación colectiva

 Deber de confidencialidad: el Responsable y Encargado del Tratamiento, así como todas las
personas que intervengan en cualquier fase del tratamiento, estarán sujetos al deber de
confidencialidad.

 Tratamiento de datos de menores de edad: los datos personales de una persona menor de edad
únicamente podrá fundarse en su consentimiento cuando sea mayor de catorce años.

 Tratamiento de datos de personas fallecidas: se regula su acceso, rectificación y supresión.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


 Deber de información “Cláusula por capas”: se simplifica el modo de cumplir con las obligaciones
del deber de información, admitiendo un sistema de información por capas.

 Regulación del tratamiento de datos de contacto y datos de personas empresarias individuales y


profesionales liberales.

 Regulación del tratamiento de las imágenes obtenidas mediante sistemas de videovigilancia.

 Regulación de los sistemas de exclusión publicitaria y sistemas de información de denuncias


internas.

 Designación obligatoria de un Delegado de Protección de Datos cuando se trate de las entidades


numeradas en el Artículo 34 de la LOPDGDD.

 Bloqueo de los datos: el Responsable del Tratamiento estará obligado a bloquear los datos cuando
proceda a atender un derecho de rectificación o supresión.

 Establecimiento de un régimen sancionador.

 Modifica artículos de normativas como:

o La Ley General de Sanidad


o La Ley de Educación
o La Ley reguladora de la Jurisdicción Contencioso-administrativa
o La Ley de Enjuiciamiento Civil
o La Ley de Universidades
o La Ley reguladora de la autonomía del paciente

2.4 PREGUNTAS PRÁCTICAS

 ¿Cuándo se deroga la Directiva 95/46 CE?

La entrada en vigor del Reglamento General de Protección de Datos fue el día 27 de abril de 2016, pero
durante dos años han estado conviviendo el RGPD y la Directiva 95/46CE, siendo la fecha en la que se
deroga esta directiva la misma en la que es de aplicación directa el nuevo Reglamento, el 25 de Mayo de
2018.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


 ¿El cumplimiento de la normativa depende del tamaño de la empresa?

Teniendo en cuenta el ámbito de aplicación, cabe destacar que la aplicación es independientemente del
número de personas trabajadoras y/o volumen de negocio que tenga la entidad ya que la normativa protege
datos personales y las normas relativas a la libre circulación de tales datos. Por ello todas las entidades
quedan dentro del ámbito de aplicación.

De hecho, las sanciones son de más cuantía cuando es una empresa grande quién incumple con la
normativa establecida, pues parte de la sanción puede ser un % de su facturación.

 ¿Cómo se establecen las medidas?

En la LOPD 15/1999, venia definida de manera muy clara las medidas que la entidad tenía que adoptar
teniendo en cuenta el nivel de datos tratados. El RGPD establece que sea la propia persona empresaria
quien, en función de la tipología de datos tratados, establezca aquellas medidas de seguridad más
apropiadas para salvaguardar la información de carácter personal que trata de terceras personas,
entendiendo cómo terceras a clientela, personas empleadas, empresas proveedoras, etc.

 ¿Existe algún documento de carácter divulgativo que recoja obligaciones y


recomendaciones clave para entidades pequeñas y profesionales freelance en protección de
datos?

La AEPD (Agencia Española de Protección de Datos) tiene un apartado en la página web en


[Link] para pequeñas y medianas
empresas. Se puede encontrar información general, guías, adaptación y ejemplos de documentación.

 En referencia a los datos personales de personas fallecidas, ¿las aseguradoras no pueden


tratar los datos de esas personas, por ejemplo en caso de entierro? ¿Deben eliminarlos o
debe ser solicitada su eliminación para eliminarlos?

En relación al tratamiento de datos de personas fallecidas, tanto la LOPDGDD como el RGPD cubren
datos de personas físicas en vida. Cuando las personas fallecen sus datos dejan de estar bajo la
aplicación de estas.

En este sentido, familiares demostrables, o en su caso, personas con documentación que acredite que
están autorizadas por la persona fallecida a tratar sus datos, pueden ejercer los derechos de cancelación o
modificación. A esto, no existe obligación de hacerlo, ni para los familiares o personas autorizadas, ni para
la empresa que trata los datos.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2


 ¿Para poder ceder datos a terceras personas o entidades es obligatorio el consentimiento
del Interesado y la autorización del responsable del fichero?

Efectivamente, para que el personal de la empresa ceda datos a terceras persona o entidades necesita la
autorización del responsable de fichero, y para cualquier cesión de datos (solo con algunas excepciones)
se necesita el consentimiento del Interesado, por lo que el personal de la empresa necesita de los dos
consentimientos.

 Aunque no se haya pedido el consentimiento explícito a clientela o antigua clientela, ¿se


les puede seguir enviando información de nuestros productos y eventos?

Para usar datos de clientes con fines publicitarios se necesita tener el consentimiento explícito del
Interesado, tanto para clientela nueva como antigua.

 En una consulta de salud, ¿se firma el consentimiento por escrito o puede ser con firma
digital?

Se tiene que tener el consentimiento por escrito de los datos de pacientes. Normalmente, dichos
consentimientos suelen ser firmados de forma presencial, es decir, cuando se acude a la consulta. En el
caso de ser menores de edad deberá firmar quien tenga la tutoría legal.

En general no se suele utilizar la firma electrónica para solicitar el consentimiento para el tratamiento de
datos de pacientes, pero si no hay otra alternativa no hay inconveniente en utilizarla.

 ¿Una persona está obligada a dar su consentimiento de datos por ejemplo para temas de
prestaciones, solicitudes....?

Nunca se puede obligar pero hay que tener en cuenta que si la empresa demuestra que necesita esa
validación para poder prestar sus servicios, no se podrá disfrutar de ellos.

CURSO ONLINE · Protección de datos en el entorno laboral · MÓDULO 2

También podría gustarte