Nemoteca
Bloque

El delegado de protección de datos, los códigos de conducta y la certificación

16 preguntas · en 2 colecciones

Los capítulos III y IV del título V de la Ley Orgánica 3/2018: quién tiene que designar un delegado de protección de datos, su cualificación, su posición y su intervención cuando hay una reclamación, los códigos de conducta y la acreditación de las instituciones de certificación.

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 16 preguntas que contiene en total.

Un afectado acude al delegado de protección de datos de una entidad antes de reclamar ante la Agencia. Según la LO 3/2018, ¿en qué plazo máximo tiene que comunicarle la decisión?

  • Diez días desde la recepción de la reclamación
  • Un mes desde la recepción de la reclamación
  • Tres meses desde la recepción de la reclamación
  • Dos meses desde la recepción de la reclamación

Cuando el afectado acude por su cuenta al delegado, antes de reclamar, el plazo máximo es de dos meses desde que lo recibe. El mes es otro trámite, más corto: el que tiene el delegado cuando es la autoridad la que le remite una reclamación ya presentada ante ella.

el delegado de protección de datos comunicará al afectado la decisión que se hubiera adoptado en el plazo máximo de dos meses a contar desde la recepción de la reclamación
Ley Orgánica 3/2018, de 5 de diciembre

Una empresa que no está obligada a tenerlo designa un delegado de protección de datos. Según la LO 3/2018, ¿qué tiene que hacer con esa designación?

  • Comunicarla a la autoridad de protección de datos en diez días
  • Nada, porque solo se comunican las designaciones obligatorias
  • Comunicarla a la autoridad de protección de datos en un mes
  • Comunicarla a la autoridad de protección de datos en quince días

El plazo de diez días vale igual para la designación obligatoria y para la voluntaria, y alcanza también a los nombramientos y a los ceses. Pensar que la voluntaria no se comunica es el error tentador: la ley lo dice expresamente para los dos casos. El mes y los quince días no son plazos de este trámite.

comunicarán en el plazo de diez días a la Agencia Española de Protección de Datos o, en su caso, a las autoridades autonómicas de protección de datos, las designaciones, nombramientos y ceses de los delegados de protección de datos tanto en los supuestos en que se encuentren obligadas a su designación como en el caso en que sea voluntaria
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿a quién vinculan los códigos de conducta?

  • A todos los responsables del sector al que se refieren
  • A los responsables o encargados que se adhieran
  • A nadie, porque son meras recomendaciones
  • Solo a las Administraciones públicas que los aprueban

Un código de conducta obliga a quien se adhiere, y solo a él: no se extiende a todo un sector por el hecho de existir. Tampoco es una simple recomendación, porque para el adherido es vinculante. Y no se limita a las Administraciones: queda obligado cualquiera que se adhiera.

serán vinculantes para quienes se adhieran a los mismos
Ley Orgánica 3/2018, de 5 de diciembre

Una empresa quiere sancionar a su delegado de protección de datos, persona física de su plantilla, por cómo desempeña sus funciones. Según la LO 3/2018, ¿puede hacerlo?

  • Solo con la autorización previa de la Agencia
  • Solo con el acuerdo de su órgano de administración
  • Solo si incurre en dolo o negligencia grave
  • No, porque solo puede sancionarlo la Agencia

La regla protege al delegado: no puede ser removido ni sancionado por desempeñar sus funciones. La única salvedad es el dolo o la negligencia grave en su ejercicio, y en ese caso quien sanciona es la empresa, no la Agencia. La ley no condiciona la sanción a una autorización de la autoridad ni a un acuerdo interno.

no podrá ser removido ni sancionado por el responsable o el encargado por desempeñar sus funciones salvo que incurriera en dolo o negligencia grave en su ejercicio
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, además de la autoridad de control, ¿qué entidad puede encargarse de habilitar a las instituciones de certificación previstas en el Reglamento?

  • La Comisión Nacional de los Mercados y la Competencia
  • La Asociación Española de Normalización
  • La Entidad Nacional de Acreditación
  • El Centro Criptológico Nacional

La ley permite que acredite a las instituciones de certificación la Entidad Nacional de Acreditación (ENAC), sin quitarle ese poder a la autoridad de control. A cambio, la ENAC tiene que comunicar a las autoridades de protección de datos las acreditaciones que concede, deniega o revoca, y por qué.

la acreditación de las instituciones de certificación a las que se refiere el artículo 43.1 del citado reglamento podrá ser llevada a cabo por la Entidad Nacional de Acreditación (ENAC)
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿puede designarse como delegado de protección de datos a una persona jurídica?

  • Sí, el delegado puede ser persona física o jurídica
  • No, tiene que ser una persona física de la plantilla
  • Solo si es una entidad del sector público
  • Solo si la designación es de carácter voluntario

La ley contempla expresamente que el delegado sea persona física o jurídica, y no limita la segunda al sector público ni a la designación voluntaria. Que esté en la plantilla es solo uno de los casos posibles: por eso la ley regula aparte la protección del delegado que es persona física integrada en la organización.

para la designación del delegado de protección de datos, sea persona física o jurídica
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿tiene el afectado que dirigirse al delegado de protección de datos antes de reclamar ante la Agencia?

  • Sí, o la Agencia inadmite la reclamación
  • Sí, cuando el responsable es una Administración pública
  • No, es una vía previa a la que puede acudir si quiere
  • No, porque el delegado no puede tramitar reclamaciones

La ley dice que el afectado «podrá» acudir antes al delegado: es una opción, no un requisito, y no distingue según quién sea el responsable. Tampoco es cierto que el delegado no pueda ocuparse de reclamaciones: si el afectado acude a él, tiene que comunicarle la decisión.

el afectado podrá, con carácter previo a la presentación de una reclamación contra aquéllos ante la Agencia Española de Protección de Datos
Ley Orgánica 3/2018, de 5 de diciembre

La Agencia remite una reclamación al delegado de protección de datos de la entidad y este no le comunica su respuesta en el plazo. Según la LO 3/2018, ¿qué pasa entonces?

  • La reclamación sigue adelante ante la Agencia
  • La reclamación se entiende desestimada
  • La reclamación se archiva sin más trámite
  • La reclamación se entiende estimada

El silencio del delegado no resuelve nada, ni a favor ni en contra del afectado, ni cierra el asunto: la autoridad sigue adelante con el procedimiento de su título VIII. La remisión al delegado es una oportunidad de arreglarlo dentro de la entidad, no un trámite que pueda frenar la reclamación.

Si transcurrido dicho plazo el delegado de protección de datos no hubiera comunicado a la autoridad de protección de datos competente la respuesta dada a la reclamación, dicha autoridad continuará el procedimiento
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿qué papel tiene el delegado de protección de datos ante la Agencia Española de Protección de Datos?

  • El de representante de los afectados que reclaman
  • El de instructor de los procedimientos sancionadores
  • El de inspector de la Agencia dentro de la entidad
  • El de interlocutor del responsable o del encargado

El delegado habla con la autoridad en nombre de la entidad que lo designa, el responsable o el encargado. No representa a los afectados ni instruye nada para la Agencia, y aunque puede inspeccionar procedimientos internos, lo hace como parte de la entidad, no como agente de la Agencia.

El delegado de protección de datos actuará como interlocutor del responsable o encargado del tratamiento ante la Agencia Española de Protección de Datos
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿cuál de estos NO figura entre los obligados en todo caso a designar un delegado de protección de datos?

  • Un hospital legalmente obligado a llevar historias clínicas
  • Un médico que lleva historias clínicas y ejerce a título individual
  • Una empresa de seguridad privada
  • Un colegio profesional de médicos y su consejo general

La lista incluye los centros sanitarios obligados a mantener las historias clínicas, pero exceptúa expresamente a los profesionales de la salud que, aun con esa obligación, ejercen su actividad a título individual. El hospital con la misma obligación sí está en la lista, igual que las empresas de seguridad privada y los colegios profesionales con sus consejos generales.

l) Los centros sanitarios legalmente obligados al mantenimiento de las historias clínicas de los pacientes. Se exceptúan los profesionales de la salud que, aun estando legalmente obligados al mantenimiento de las historias clínicas de los pacientes, ejerzan su actividad a título individual.
Ley Orgánica 3/2018, de 5 de diciembre