1
1. CONTEXTO EMPRESARIAL ACTUAL :TRANSFORMACIÓN DIGITAL
2. NORMATIVA DE PROTECCIÓN DE DATOS
3. ¿QUIÉN SUPERVISA EN ESPAÑA EL CUMPLIMIENTO DE LA NORMATIVA DE
PROTECCIÓN DE DATOS
4. ¿QUIÉN ESTÁ OBLIGADO AL CUMPLIMIENTO DE LA NORMATIVA DE
PROTECCIÓN DE DATOS?
5. GLOSARIO BÁSICO
6. INTERVINIENTES EN EL TRATAMIENTO DE DATOS
7. PRINCIPIOS EN EL TRATAMIENTO DE LOS DATOS DE CARÁCTER PERSONAL
8. LICITUD DEL TRATAMIENTO
9. DERECHOS DE CONTROL DE LOS INTERESADOS
2
1. CONTEXTO EMPRESARIAL ACTUAL :
TRANSFORMACIÓN DIGITAL
3
1. CONTEXTO:TRANSFORMACION DIGITAL
1. Contexto empresarial actual
• La ciberseguridad y la protección de datos personales son elementos esenciales para la
competitividad de las empresas.
• La transformación digital ha generado:
• Conectividad sin precedentes.
• Inmediatez en las comunicaciones.
• Presencia global.
• Oportunidades de crecimiento e innovación.
2. Retos derivados de la transformación digital
• Aumento de los riesgos en seguridad de la información.
• Mayor exposición de la privacidad de los datos personales.
3. Necesidad de regulación y adaptación
• Las normativas de protección de datos surgen como respuesta a riesgos emergentes en el
ciberespacio.
• Constituyen una prioridad estratégica para las empresas.
¿COMO PRPTEGER TUS DATOS EN GOOGLE?
4
2. NORMATIVA DE PROTECCIÓN
DE DATOS
5
2. NORMATIVA PROTECCIÓN DE
DATOS
• NORMATIVA EN MATERIA DE PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL
• Norma de referencia
• REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de
abril de 2016 relativo a la protección de las personas físicas en lo que respecta al
tratamiento de datos personales y a la libre circulación de estos datos y por el que se
deroga la Directiva 95/46/CE (Reglamento general de protección de datos)
• Normativa nacional aplicable adicionalmente
• LEY ORGÁNICA 3/2018, DE 5 DE DICIEMBRE, DE PROTECCIÓN DE DATOS PERSONALES
Y GARANTÍA DE LOS DERECHOS DIGITALES que tiene como referencia el Reglamento
Europeo de Protección de Datos.
6
NORMATIVA PROTECCIÓN DE DATOS
Las dos leyes fundamentales de protección de datos
• Reglamento General de Protección de Datos (RGPD – UE
2016/679)
• En vigor desde el 25 de mayo de 2018.
• Norma de aplicación directa en todos los Estados miembros de la UE.
• Sustituyó a la antigua LOPD 15/1999 en España.
• Ley Orgánica 3/2018 de Protección de Datos Personales y
Garantía de los Derechos Digitales (LOPDGDD – España)
• Aprobada en diciembre de 2018.
• Complementa y adapta el RGPD al marco jurídico español.
7
NORMATIVA PROTECCIÓN DE DATOS
Aportaciones y regulaciones del RGPD (Reglamento Europeo)
• Ámbito amplio y general: se aplica a todas las empresas que traten datos
de ciudadanos de la UE, independientemente de su tamaño o sector.
• Principales aportaciones:
• Refuerza el consentimiento expreso e informado del usuario.
• Introduce la figura del Delegado de Protección de Datos (DPO) en ciertos casos.
• Regula la portabilidad de los datos y el derecho al olvido.
• Obliga a la notificación de brechas de seguridad.
• Establece sanciones económicas muy elevadas por incumplimiento.
• Finalidad: Garantizar que el tratamiento de datos sea transparente, legal y
seguro, otorgando a los ciudadanos mayor control sobre su información.
8
3. ¿QUIÉN SUPERVISA EN
ESPAÑA EL CUMPLIMIENTO
DE LA NORMATIVA DE
PROTECCIÓN DE DATOS
9
3. ¿Quién supervisa en España el cumplimiento
de la normativa de protección de datos
1. Ámbito europeo
• El Reglamento General de Protección de Datos (RGPD)
establece que:
• Cada Estado miembro debe designar una o varias autoridades públicas
independientes.
• Funciones principales:
• Supervisar la aplicación del RGPD.
• Proteger derechos y libertades fundamentales de las personas en relación con sus
datos personales.
• Facilitar la libre circulación de datos dentro de la Unión Europea.
•
10
¿Quién supervisa en España en cumplimiento
de la normativa de protección de datos
[Link]ña: Autoridad de control AEPD
• La autoridad competente es la Agencia Española de Protección de Datos (AEPD).
• Características de la AEPD:
• Es una autoridad independiente.
• Dispone de personalidad jurídica propia y plena capacidad pública y privada.
• Su actuación se realiza con plena independencia respecto a las Administraciones
Públicas.
• Se relaciona con el Gobierno a través del Ministerio de Justicia.
• Funciones principales de la AEPD
• Velar por el cumplimiento de la normativa de protección de datos en España.
• Supervisar la aplicación de los derechos de los ciudadanos:
• Derecho de información.
• Derecho de acceso, rectificación, supresión (antiguo derecho de cancelación) y
oposición.
• Atender peticiones y reclamaciones de los afectados o interesados.
• Informar y asesorar a los ciudadanos sobre sus derechos.
• Promover campañas de difusión y concienciación en materia de protección de datos.11
¿Quién supervisa en España en cumplimiento
de la normativa de protección de datos
aAGENCIA ESPAÑOLA DE PROTECCION DE DATOS
12
4. ¿QUIÉN ESTÁ OBLIGADO AL
CUMPLIMIENTO DE LA NORMATIVA
DE PROTECCIÓN DE DATOS?
13
4. ¿Quién está obligado al cumplimiento de
la normativa de protección de datos?
• Ámbito general de aplicación
• Obligados:
• Toda organización pública o privada, independientemente de si está o
no establecida en la Unión Europea, cuando:
• Trate datos personales de ciudadanos europeos.
• Ofrezca bienes o servicios a personas situadas en la UE.
• Incluye: empresas, PYMES, autónomos y emprendedores que manejen
datos de clientes, empleados, proveedores, candidatos o contactos.
• Excluidos (exención doméstica):
• Tratamientos realizados por personas físicas en el ámbito estrictamente
personal o doméstico, sin finalidad profesional o comercial.
• Ejemplos:
• Uso privado de redes sociales o mensajería.
• Videovigilancia en el domicilio particular (si no graba la vía pública o
a terceros).
14
¿Quién está obligado al cumplimiento de la
normativa de protección de datos?
Personas jurídicas
• No están protegidas por la normativa de protección de datos.
• Sí están obligadas a cumplirla, en tanto traten datos de personas
físicas en el marco de su actividad profesional.
• Aplicación:
• Si tienen residencia o domicilio social en la UE.
• Si, estando fuera de la UE, ofrecen bienes o servicios a ciudadanos europeos o
personas en la UE.
En síntesis:
• Todas las organizaciones que traten datos de personas físicas en la
UE deben cumplir el RGPD.
• Solo quedan excluidos los usos personales o domésticos.
• Las sanciones son proporcionales a la gravedad y a la capacidad
económica de cada entidad.
15
5. GLOSARIO BÁSICO
16
5. GLOSARIO BÁSICO
• DATO PERSONAL: Toda información sobre una persona física identificada o identificable («el
interesado»); se considerará persona física identificable toda persona cuya identidad pueda
determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo
un nombre, un número de identificación, datos de localización, un identificador en línea o uno o
varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o
social de dicha persona
• TRATAMIENTO: Cualquier operación o conjunto de operaciones realizadas sobre datos personales
o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida,
registro, organización, estructuración, conservación, adaptación o modificación, extracción,
consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación
de acceso, cotejo o interconexión, limitación, supresión o destrucción
• FICHERO: Todo conjunto estructurado de datos personales , accesibles con arreglo a criterios
determindos, ya sea centralizado o repartido de forma funcional o geográfica
17
GLOSARIO BÁSICO: datos personales
Concepto de dato personal (art. 4.1 RGPD)
• Definición: Toda información relativa a una persona física identificada o identificable.
• Una persona es identificable si puede reconocerse directa o indirectamente mediante:
• Identificadores: nombre, número de identificación, dirección, correo electrónico, teléfono.
• Datos de localización, identificadores en línea (cookies, IP, avatares, nicknames).
• Elementos propios de su identidad física, genética, psíquica, económica, cultural o social.
• Ejemplos comunes de datos personales tratados por empresas:
• Nombre, apellidos, firma, foto, imagen.
• Datos de nóminas, cuentas bancarias, historial laboral o académico.
• Dirección física o de correo electrónico.
• Número de teléfono o WhatsApp.
• CV en un proceso de selección.
• Historia clínica de un paciente.
• Fotos de eventos o videovigilancia
18
GLOSARIO BÁSICO:datos personales
Concepto de datos especialmente protegidos (categorías especiales según ARTICULO
9 RGPD)
• Son aquellos que, por su naturaleza sensible, requieren una protección reforzada.
• Incluyen datos que revelen o estén relacionados con:
• Ideología, religión, creencias, afiliación sindical.
• Origen racial o étnico.
• Opiniones políticas.
• Vida sexual u orientación sexual.
• Comisión de infracciones penales o administrativas.
• Datos de salud (físicos o mentales, incluidos servicios sanitarios).
• Datos genéticos (información heredada o adquirida sobre fisiología/salud,
obtenida de muestras biológicas).
• Datos biométricos (huellas, imágenes faciales u otros usados para identificación
única).
• El Art. 9 RGPD prohíbe de manera general tratar datos sensibles, pero permite
excepciones cuando existe consentimiento explícito, obligación legal, interés público,
fines médicos o de investigación, defensa de derechos o datos públicos, siempre bajo
condiciones que garanticen la protección de los derechos del titular.
19
Excepciones para el tratamiento de datos
especialmente protegidos (Art. 9 RGPD)
.1 Consentimiento explícito 5. Investigación científica, histórica o estadística
• La persona afectada da consentimiento claro y explícito • Tratamiento permitido si es necesario para investigación
para el tratamiento de sus datos sensibles. científica o histórica o fines estadísticos.
2. Obligaciones o derechos en el ámbito laboral o legal • Sujeto a garantías adecuadas para proteger los derechos y
libertades de las personas.
• Tratamiento necesario para derechos y obligaciones en el
ámbito laboral, de la seguridad social o de la protección 6. Intereses legales y derechos fundamentales
social.
• Tratamiento necesario para defender reclamaciones
• Cumplimiento de obligaciones legales del responsable de legales.
tratamiento.
• Necesario para ejercer o defender derechos fundamentales
3. Interés público esencial de la persona o de terceros.
• Tratamiento necesario por motivos de interés público 7. Datos ya públicos
importante.
• Tratamiento de datos sensibles que han sido hechos
• Puede incluir fines de salud pública, seguridad social o manifiestamente públicos por la persona afectada.
protección de derechos fundamentales.
4. Medicina preventiva, diagnóstico, asistencia o tratamiento
• Tratamiento necesario para:
• Medicina preventiva.
• Diagnóstico médico.
• Prestación de asistencia sanitaria o tratamiento.
• Debe realizarse bajo profesionales de la salud o personas 20
sujetas a deber de confidencialidad
GLOSARIO BÁSICO: datos personales
RESUMEN
• Un dato personal es cualquier información que identifique o
pueda identificar a una persona física.
• Los datos especialmente protegidos son categorías sensibles
(salud, ideología, religión, biometría, genética, vida sexual, etc.)
que gozan de un nivel más estricto de protección por su
potencial impacto en los derechos y libertades de los individuos.
21
CASO PRÁCTICO DATOS PERSONALES
Una consultora de cumplimiento normativo debe clasificar cierta información recogida por sus clientes para determinar si constituye
dato personal conforme al art. 4.1 RGPD. Se pide analizar cada supuesto y justificar la respuesta.
1. Número de DNI/NIE o pasaporte
2. Correo electrónico del tipo “[Link]@[Link]”.
3. Dirección IP pública registrada al navegar por una web.
4. Edad exacta de una persona (34 años).
5. Nombre y apellidos de un empleado.
6. Opiniones recogidas en una encuesta sin recoger ningún otro dato de los participantes (totalmente anónima).
7. Código interno asignado a un cliente, sin tabla de correspondencias.
8. resultados de ventas de una tienda online (número de pedidos por día, facturación total).
9. Número de matrícula de un vehículo registrado por una cámara de tráfico.
10. Nombre de una empresa (“Construcciones López S.L.”).
22
CASO PRÁCTICO DATOS SENSIBLES
La empresa FitLife S.A. gestiona una app de fitness y bienestar. Los usuarios
introducen distintos datos en su perfil:
1. Nombre y apellidos
2. Fecha de nacimiento
3. Dirección de correo electrónico
4. Peso y altura
5. Enfermedades crónicas (diabetes, hipertensión, etc.)
6. Orientación sexual
7. Número de teléfono
8. Opiniones políticas en un foro de la app
Para cada dato del listado, indica:
• a) Si es un dato personal según el RGPD.
b) Si es un dato personal sensible / categoría especial de datos según el Art. 9 del
23
RGPD.
GLOSARIO BÁSICO: TRATAMIENTO
• El concepto de tratamiento de datos se regula en el Artículo 4.2 del Reglamento General de
Protección de Datos (RGPD 2016/679), que define tratamiento como:
• “cualquier operación o conjunto de operaciones realizadas sobre datos personales, con o sin
procedimientos automatizados, como la recogida, registro, organización, estructuración,
conservación, adaptación, modificación, extracción, consulta, utilización, comunicación por
transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión,
limitación, supresión o destrucción de datos personales.”
• Un tratamiento de datos es cualquier operación o conjunto de operaciones realizadas sobre datos
personales o conjuntos de datos personales, ya sea mediante procedimientos automatizados o no.
• El aspecto más importante que define a un tratamiento es su finalidad como pueda ser la gestión de
clientes, la gestión de recursos humanos o el control de la videovigilancia.
• desde que recoges un dato hasta que lo destruyes, todas las acciones intermedias son tratamiento
(captar, guardar, usar, compartir, modificar, borrar).
24
GLOSARIO BÁSICO: TRATAMIENTO
Ejemplos frecuentes de tratamientos
1. Gestión de clientes
2. Gestión de redes sociales
3. Gestión de recursos humanos
4. Selección de personal
5. Videovigilancia
6. Gestión de historias clínicas
7. Control horario y/o laboral
25
GLOSARIO BÁSICO: ARCHIVO
El Artículo 4.6 del Reglamento General de Protección de Datos (RGPD 2016/679) establece:
• “Archivo: todo conjunto de datos personales estructurado de manera que sea accesible según
criterios determinados, ya sea centralizado, descentralizado o por bloques, en soporte electrónico o
en papel.”
• Un archivo se refiere a todo conjunto de datos personales, estructurado de manera que permita el
acceso y tratamiento de la información, independientemente de la forma o soporte (papel, digital,
etc.).
• En otras palabras, un archivo no es solo un documento físico o digital, sino cualquier conjunto
organizado de datos personales que permite su consulta, tratamiento o gestión.
Ejemplos de archivos
• Ficheros de clientes en una empresa (nombre, dirección, teléfono, historial de compras).
• Expedientes de empleados (contratos, evaluaciones, nóminas).
• Historias clínicas de pacientes en hospitales o clínicas.
• Bases de datos de proveedores con información de contacto y facturación.
• Listados de suscriptores a newsletters o boletines.
26
6. INTERVINIENTES EN EL
TRATAMIENTO DE DATOS
27
6. INTERVINIENTES EN EL TRATAMIENTO DE
DATOS
• RESPONSABLE DEL TRATAMIENTO la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto
con otros, determine los fines y medios del tratamiento
• REPRESENTANTES DE LOS RESPONSABLES O ENCARGADOS DEL TRATAMIENTO NO ESTABLECIDOS EN LA UNIÓN
EUROPEA (Artículo 30 LOPDGD)
• Se podrán imponer al representante, solidariamente con el responsable o encargado del tratamiento, las medidas establecidas
en el Reglamento (UE) 2016/679.
• En caso de exigencia de responsabilidades civiles, los responsables, encargados y representantes responderán solidariamente
de los daños y perjuicios causados.
• CORRESPONSABLES DEL TRATAMIENTO Dos o más responsables que determinan conjuntamente los objetivos y los
medios del tratamiento
• Han de determinarse de modo transparente y de mutuo acuerdo sus responsabilidades respectivas.
• ENCARGADO DEL TRATAMIENTO la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos
personales por cuenta del responsable del tratamiento.
• TERCEROT la persona física o jurídica autoridad pública, servicio u organismo disitinto del interesado , del responsable del
tratamiento del encargado del tratamiento y de las personas autorizadas para tratar los datos personales bajo la autoridad
directa del responsable o del encargado
• DESTINATARIO es a persona física o jurídica autoridad pública, servicio u organismo al que se comunican los datos
personales , se trate o no de un tercero
28
INTERVINIENTES EN EL TRATAMIENTO DE
DATOS:INTERESADO
1. Interesado (o afectado)
• Persona física titular de los datos personales objeto del tratamiento.
• Una persona jurídica nunca es interesada, sino que será responsable
o encargado del tratamiento.
• Ejemplos:
• Clientes → en la gestión de clientes.
• Contactos → en redes sociales.
• Personas trabajadoras → en recursos humanos.
• Candidatos a un empleo → en selección de personal.
• Personas videovigiladas → en videovigilancia.
• Pacientes → en historias clínicas.
• Usuarios → en el uso de una APP.
29
INTERVINIENTES EN EL TRATAMIENTO DE
DATOS:RESPONSABLE DEL TRATAMIENTO
2. Responsable del tratamiento
• Persona física, jurídica, pública o privada, u órgano administrativo que
decide sobre la finalidad, el contenido y el uso del tratamiento, aunque no
lo ejecute materialmente.
• Ejemplos:
• Una empresa con comercio electrónico → responsable de datos de sus clientes.
• Una startup con una app → responsable de datos de sus usuarios.
• Una asociación → responsable de datos de sus asociados.
• Una academia → responsable de datos de sus alumnos.
• Un centro médico → responsable de datos de sus pacientes.
• Un autónomo o empresa con personal → responsable de datos de nóminas.
• Departamento de RRHH en selección → responsable de datos de candidatos.
• Empresa que instala cámaras → responsable de videovigilancia.
30
INTERVINIENTES EN EL TRATAMIENTO DE
DATOS:ENCARGADO DEL TRATAMIENTO
3. Encargado del tratamiento
• Persona física, jurídica, pública o privada, que trata datos
personales por cuenta del responsable, en virtud de una
relación jurídica que delimita su ámbito de actuación.
• Ejemplos de proveedores encargados:
• Asesoría laboral → confecciona nóminas.
• Asesoría contable → lleva la contabilidad.
• Empresa de seguridad → accede a cámaras de videovigilancia.
• Servicio en la nube (cloud) → aloja copias de seguridad.
• Empresa de destrucción documental → elimina documentos en papel o
soportes digitales.
31
INTERVINIENTES EN EL TRATAMIENTO
DE DATOS:DESTINATARIO Y TERCERO
• 4. Destinatario
• Persona física o jurídica, autoridad pública, servicio u otro organismo al
que se comunican datos personales, sea o no un tercero.
• Nota: No se consideran destinatarios las autoridades públicas cuando
reciben datos en el marco de una investigación legal.
• 5. Tercero
• Persona física o jurídica, autoridad pública, servicio u organismo distinto
de:
• el interesado,
• el responsable del tratamiento,
• el encargado del tratamiento,
• o personas autorizadas por estos para tratar datos.
32
INTERVINIENTES EN EL TRATAMIENTO
DE DATOS:DESTINATARIO Y TERCERO
• . Como ves, los conceptos se relacionan:
• El interesado es el titular de los datos.
• El responsable decide cómo y para qué se usan.
• El encargado actúa siguiendo instrucciones del responsable.
• El destinatario recibe datos (puede ser o no un tercero).
• El tercero es cualquier otra persona u organismo ajeno a los tres
roles principales.
33
7. PRINCIPIOS DE
TRATAMIENTO DE LOS
DATOS DE CARÁCTER
PERSONAL
34
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
Los principios son obligaciones legales que deben respetar todas
las personas u organizaciones que traten datos personales.
Constituyen la base del Reglamento General de Protección de
Datos (RGPD) y garantizan que el tratamiento sea legítimo,
seguro y transparente
1. Responsabilidad Proactiva (Accountability)
2. Licitud, Lealtad y Transparencia
3. Minimización de Datos
4. Limitación de la Finalidad
5. Exactitud
6. Plazo de Conservación
7. Integridad y Confidencialidad (Seguridad)
35
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
1. Responsabilidad Proactiva (Accountability)
• Contenido:
• Las entidades no deben limitarse a cumplir lo mínimo.
• Los responsables deben cumplir y demostrar que cumplen los principios del
RGPD
• .Incluye análisis de riesgos, registros de actividades, evaluaciones de impacto y
notificación de brechas de seguridad.
• Deben anticiparse a riesgos, crear una cultura de protección de datos y
demostrar cumplimiento en todo momento.
• Implica evaluar riesgos, implementar medidas técnicas y organizativas, revisar
y actualizar políticas.
• Ejemplo: Una empresa documenta sus protocolos de seguridad y
registra todas sus actividades de tratamiento para acreditar
cumplimiento.
36
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
2. Licitud, Lealtad y Transparencia
• Contenido:
• Licitud: El tratamiento debe tener una base legal (art. 6 RGPD:
consentimiento, contrato, obligación legal, interés legítimo, etc.).
• Lealtad: No engañar al titular ni ocultar finalidades.
• Transparencia: Información clara, comprensible y accesible sobre el uso
de los datos.
• Ejemplo: No pueden usar tus datos para contratarte un servicio
de gas sin tu consentimiento.
37
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
3. Minimización de Datos
• Contenido:
• Solo recoger datos adecuados, pertinentes y limitados a lo necesario
para el fin declarado.
• Prohibido recolectar información “por si acaso”
• Ejemplo: Para alertas por SMS basta con el nombre y número de
móvil, no con el teléfono fijo y correo electrónico
38
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
4. Limitación de la Finalidad
• Contenido:
• Los datos deben recogerse con fines específicos, explícitos y legítimos.
• No pueden usarse después para otros fines incompatibles.
• Ejemplo: No se pueden usar cámaras de seguridad instaladas
para protección de instalaciones con el fin de controlar el
rendimiento de empleados.
39
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
5. Exactitud
• Contenido:
• Los datos deben mantenerse actualizados y exactos.
• Obliga a rectificar o suprimir los datos inexactos sin demora.
• Ejemplo: Una compañía eléctrica que mantiene datos erróneos
podría facturar mal o cortar un servicio por error..
40
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
6. Limitación del Plazo de Conservación
• Contenido:
• Los datos deben conservarse solo durante el tiempo necesario para el fin
recogido.
• Requiere definir, revisar y comunicar los plazos de conservación.
• Cuando te recojan datos, deben informarte del tiempo o criterios de
conservación.
• Ejemplo:
• Grabaciones de videovigilancia: máximo 30 días.
• Facturas: 6 años (Código de Comercio).
• Datos fiscales: 4 años (Ley General Tributaria).
.
41
PRINCIPOS DE TRATAMIENTO DE LOS
DATOS DE CARÁCTER PERSONAL
7. Integridad y Confidencialidad
• Contenido:
• Garantizar seguridad contra accesos no autorizados, pérdida o
destrucción.
• Adoptar medidas técnicas y organizativas adecuadas según riesgos,
costes y estado de la técnica.
• Ejemplos de medidas: cifrado, seudonimización, copias de seguridad,
controles de acceso, planes de recuperación.
• Ejemplo: Una clínica médica cifra la información de pacientes y
establece protocolos para restaurar datos en caso de ataque
informático.
42
8. LICITUD DEL TRATAMIENTO
43
LICITUD DE LOS TRATAMIENTOS
¿Cuáles son las bases de licitud?
1. Consentimiento del interesado
2. Necesario para la ejecución de un contrato
3. Necesario para cumplir una obligación legal
4. Necesario para proteger intereses vitales
5. Necesario para una misión de interés público / ejercicio de
poderes públicos
6. Necesario para satisfacer un interés legítimo
44
LICITUD DE LOS TRATAMIENTOS
1. Consentimiento
• Manifestación libre, específica, informada e inequívoca del interesado.
• Requisitos clave: informado, libre, específico, inequívoco; registro y prueba;
derecho a retirar en cualquier momento.
• Casos que requieren consentimiento explícito: datos sensibles, decisiones
automatizadas, transferencias internacionales.
• No se admite consentimiento tácito ni casillas premarcadas.
• Debe poder revocarse en cualquier momento.
• Para menores de 14 años → consentimiento de padres/tutores
• Ejemplos
• Lícito: Formulario web con casillas separadas para publicar fotos y para
recibir marketing; registro del consentimiento.
• Ilícito: Casillas premarcadas, consentimiento tácito por inacción o
condicionar la contratación a dar consentimiento para fines innecesarios.
45
LICITUD DE LOS TRATAMIENTOS
2. Necesario para la ejecución de un contrato
• Tratamiento necesario para cumplir un contrato del que el
interesado es parte o para medidas precontractuales.
• Límite: Solo los datos estrictamente necesarios para cumplir el
contrato.
• Ejemplos
• Lícito: Usar los datos bancarios de un empleado para pagar la
nómina; usar dirección del cliente para enviar un pedido.
• Ilícito: Requerir datos (p. ej. preferencias comerciales) que no
son necesarios para la prestación del servicio como condición
para contratar.
46
LICITUD DE LOS TRATAMIENTOS
3. Cumplimiento de una obligación legal
• Necesario para cumplir una obligación legal
• Tratamiento exigido por una norma con rango de ley o derecho
de la UE.
• Ámbito: obligaciones fiscales, laborales, de seguridad social, etc.
• Ejemplos
• Lícito: Transmitir datos a la Seguridad Social para dar de alta a
un trabajador.
• Ilícito: Alegar “obligación legal” para recolectar datos cuando no
existe norma que lo exija.
47
LICITUD DE LOS TRATAMIENTOS
4. Intereses vitales
• Protección de intereses vitales
• Tratamiento necesario para proteger la vida o integridad física
de la persona o de otra persona.
• Carácter: Excepcional y subsidiario (solo si no hay otra base).
• Ejemplos
• Lícito: Compartir antecedentes médicos del paciente
inconsciente con servicios de emergencia para salvar su vida.
• Ilícito: Justificar campañas comerciales como “intereses vitales”.
48
LICITUD DE LOS TRATAMIENTOS
5. Interés legítimo
• Tratamiento necesario para intereses legítimos del responsable
o un tercero, salvo que prevalezcan los derechos del interesado.
• Requisito clave: realizar y documentar una prueba de
ponderación (LIA — Legitimate Interest Assessment).
• Ejemplos
• . Válido: Acceso a imágenes de videovigilancia para investigar un
daño en un coche.
• Inválido: Enviar correos comerciales sin consentimiento cuando
el cliente no ha mostrado interés.
49
LICITUD DE LOS TRATAMIENTOS
6. Interés público / poderes públicos
• Interés público / ejercicio de poderes públicos
• Tratamiento necesario para tareas en interés público o para ejercer
poderes públicos asignados por ley.
• Suelen aplicarlo entidades públicas o quienes actúan por delegación
legal.
• Ejemplos
• Lícito: Ayuntamiento que procesa datos del censo electoral por
obligación legal.
• Ilícito: Empresa privada que afirma “interés público” para justificar
tratamiento comercial.
50
9. DERECHOS DE CONTROL DE
LOS INTERESADOS
51
DERECHOS DE CONTROL DE LOS
INTERESADOS SOBRE SUS PROPIOS DATOS
• La normativa de protección de datos en la UE (RGPD) y en España (LOPDGDD)
reconoce a todos los ciudadanos una serie de derechos para proteger su
información personal.
• Estos derechos permiten controlar cómo se usan, almacenan y comparten
nuestros datos.
• Ejercerlos es gratuito, accesible y obligatorio para las empresas y organismos.
1. DERECHO DE INFORMACIÓN
2. DERECHO DE ACCESO DEL INTERESADO
3. DERECHO DE SUPRESION (DERECHO AL OLVIDO)
4. DERECHO DE RECTIFICACION
5. DERECHO DE OPOSICIÓN
6. DERECHO A LA LIMITACION AL TRATAMIENTO
7. DERECHO A LA PORTABILIDAD DE LOS DATOS
52
DERECHOS DE CONTROL DE LOS
INTERESADOS SOBRE SUS PROPIOS DATOS
• DERECHO DE ACCESO DEL INTERESADO
• DERECHO DE SUPRESION (DERECHO AL OLVIDO)
• DERECHO DE RECTIFICACION
• DERECHO DE OPOSICIÓN
• DERECHO A LA LIMITACION AL TRATAMIENTO
• DERECHO A LA PORTABILIDAD DE LOS DATOS
53
DERECHOS DE CONTROL DE LOS
INTERESADOS SOBRE SUS PROPIOS DATOS
• La normativa de protección de datos en la UE (RGPD) y en España (LOPDGDD)
reconoce a todos los ciudadanos una serie de derechos para proteger su
información personal.
• Estos derechos permiten controlar cómo se usan, almacenan y comparten
nuestros datos.
• Ejercerlos es gratuito, accesible y obligatorio para las empresas y organismos.
1. DERECHO DE INFORMACIÓN
2. DERECHO DE ACCESO DEL INTERESADO
3. DERECHO DE SUPRESION (DERECHO AL OLVIDO)
4. DERECHO DE RECTIFICACION
5. DERECHO DE OPOSICIÓN
6. DERECHO A LA LIMITACION AL TRATAMIENTO
7. DERECHO A LA PORTABILIDAD DE LOS DATOS
54