Nemoteca
Bloque

El delegado de protección de datos en el Reglamento, los códigos de conducta y la certificación

14 preguntas · en 2 colecciones

Las secciones 4.ª y 5.ª del capítulo IV del Reglamento general de protección de datos: cuándo hay que designar un delegado de protección de datos, su posición y sus funciones, los códigos de conducta y su supervisión, y la certificación y sus organismos.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 14 preguntas que contiene en total.

El responsable del tratamiento indica a su delegado de protección de datos cómo tiene que supervisar el cumplimiento del Reglamento. Según el RGPD, ¿es admisible?

  • Sí, si las indicaciones las da por escrito el órgano de dirección
  • No, no puede recibir instrucciones sobre el desempeño de sus funciones
  • Sí, siempre que el delegado forme parte de la plantilla del responsable
  • Sí, si se limita al calendario y no al contenido de la supervisión

El responsable y el encargado tienen que garantizar que el delegado no reciba ninguna instrucción en lo que respecta al desempeño de sus funciones, y supervisar el cumplimiento es una de ellas. La regla no cambia por quién dé la orden ni por cómo se dé, ni porque el delegado sea un empleado de la plantilla: es justo el caso en que la garantía hace más falta. Y no admite instrucciones «solo de forma»: alcanza a cómo desempeña sus funciones.

garantizarán que el delegado de protección de datos no reciba ninguna instrucción en lo que respecta al desempeño de dichas funciones
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿por cuánto tiempo como máximo se expide una certificación de protección de datos a un responsable o encargado del tratamiento?

  • Por cinco años, renovable si se siguen cumpliendo los criterios
  • Por cinco años, sin que pueda renovarse al terminar ese período
  • Por tres años, sin que pueda renovarse al terminar ese período
  • Por tres años, renovable si se siguen cumpliendo los criterios

La certificación se expide por un período máximo de tres años y puede renovarse en las mismas condiciones mientras se sigan cumpliendo los criterios; si se dejan de cumplir, se retira. Las opciones combinan dos cifras con dos condiciones, y solo una acierta las dos: tres años y renovable.

La certificación se expedirá a un responsable o encargado de tratamiento por un período máximo de tres años y podrá ser renovada en las mismas condiciones, siempre y cuando se sigan cumpliendo los criterios pertinentes.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿por cuánto tiempo como máximo se expide la acreditación de un organismo de certificación?

  • Por tres años, renovable si el organismo sigue cumpliendo los requisitos
  • Por cinco años, renovable si el organismo sigue cumpliendo los requisitos
  • Por dos años, renovable si el organismo sigue cumpliendo los requisitos
  • Por diez años, renovable si el organismo sigue cumpliendo los requisitos

La acreditación de un organismo de certificación dura como máximo cinco años y puede renovarse en las mismas condiciones si el organismo sigue cumpliendo los requisitos; si deja de cumplirlos, se le revoca. Las demás cifras no son las que el Reglamento fija para la acreditación.

La acreditación se expedirá por un período máximo de cinco años y podrá ser renovada en las mismas condiciones, siempre y cuando el organismo de certificación cumpla los requisitos establecidos en el presente artículo.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿en qué caso el tratamiento que lleva a cabo una autoridad u organismo público no obliga a designar un delegado de protección de datos?

  • Cuando lo realiza un ayuntamiento de menos de veinte mil habitantes censados
  • Cuando el organismo público no trata categorías especiales de datos
  • Cuando lo hace un tribunal que actúa en ejercicio de su función judicial
  • Cuando el organismo ya comparte delegado con otros organismos públicos

En el sector público la regla es general: todo tratamiento de una autoridad u organismo público obliga a designar delegado, sin umbral de población ni de tipo de datos. La gran escala y las categorías especiales son criterios para las actividades principales de los demás responsables, no para el sector público. La única salvedad son los tribunales cuando actúan en ejercicio de su función judicial. Compartir un delegado entre varios organismos públicos está permitido, pero es una forma de cumplir la obligación, no de librarse de ella.

el tratamiento lo lleve a cabo una autoridad u organismo público, excepto los tribunales que actúen en ejercicio de su función judicial
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿a qué tratamientos no se aplica la supervisión de un código de conducta aprobado por un organismo acreditado para ello?

  • A los que realizan las microempresas y las pequeñas y medianas empresas
  • A los que realizan las autoridades y los organismos públicos
  • A los que se refieren a actividades en varios Estados miembros
  • A los que afectan a categorías especiales de datos personales

El artículo que regula la supervisión de los códigos de conducta por un organismo acreditado excluye expresamente el tratamiento que realizan las autoridades y organismos públicos. Las microempresas y las pymes no quedan fuera: el Reglamento pide tener en cuenta sus necesidades al promover los códigos. Ni los tratamientos en varios Estados ni las categorías especiales de datos se exceptúan.

El presente artículo no se aplicará al tratamiento realizado por autoridades y organismos públicos.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué función tiene el delegado de protección de datos respecto de la evaluación de impacto relativa a la protección de datos?

  • Realizarla él mismo, en nombre y por cuenta del responsable del tratamiento
  • Aprobarla antes de que pueda empezar el tratamiento evaluado
  • Asesorar acerca de ella cuando se le pida y supervisar su aplicación
  • Firmarla junto al responsable, que responde con él de su contenido

La evaluación de impacto es una obligación del responsable, no del delegado: a este le toca ofrecer el asesoramiento que se le solicite sobre ella y supervisar su aplicación. Hacerla él mismo es el error tentador, porque confunde a quien asesora con quien decide. Tampoco la aprueba ni la firma para compartir su responsabilidad: ninguna de esas es una función suya.

ofrecer el asesoramiento que se le solicite acerca de la evaluación de impacto relativa a la protección de datos y supervisar su aplicación de conformidad con el artículo 35
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿ante quién rinde cuentas directamente el delegado de protección de datos?

  • Ante la autoridad de control a la que se comunicaron sus datos
  • Ante el Comité Europeo de Protección de Datos
  • Ante el responsable de seguridad de los sistemas de información de la entidad
  • Ante el más alto nivel jerárquico del responsable o del encargado

El delegado rinde cuentas directamente al más alto nivel jerárquico del responsable o del encargado, sin mandos intermedios entre ambos. No depende de la autoridad de control, con la que coopera, ni del Comité Europeo de Protección de Datos, y tampoco se le subordina a otro cargo técnico de la organización, como el de seguridad.

El delegado de protección de datos rendirá cuentas directamente al más alto nivel jerárquico del responsable o encargado.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿puede el delegado de protección de datos desempeñar otras funciones y cometidos?

  • Sí, si el responsable garantiza que no den lugar a conflicto de intereses
  • No, el cargo de delegado es incompatible con cualquier otro cometido
  • Sí, pero solo cuando su dedicación al cargo de delegado sea parcial
  • Sí, pero solo las del área de seguridad de la información de la entidad

El Reglamento permite que el delegado tenga otras funciones y cometidos, con un límite: que no den lugar a conflicto de intereses, y es el responsable o el encargado quien tiene que garantizarlo. No declara el cargo incompatible con todo, no ata la compatibilidad al tipo de dedicación ni la limita a un área concreta de la organización.

El delegado de protección de datos podrá desempeñar otras funciones y cometidos. El responsable o encargado del tratamiento garantizará que dichas funciones y cometidos no den lugar a conflicto de intereses.
Reglamento (UE) 2016/679, de 27 de abril

Un código de conducta aprobado se refiere a tratamientos en varios Estados miembros. Según el RGPD, ¿quién puede decidir que tenga validez general dentro de la Unión?

  • El Comité Europeo de Protección de Datos, mediante un dictamen
  • La autoridad de control que lo aprobó, al registrarlo y publicarlo
  • La Comisión Europea, mediante actos de ejecución
  • El Consejo de la Unión Europea, mediante una recomendación

Cuando el código afecta a varios Estados miembros, el Comité dictamina si es conforme con el Reglamento y presenta su dictamen a la Comisión; quien puede darle validez general en la Unión es la Comisión, con actos de ejecución. El dictamen del Comité es un paso previo, no la decisión. Registrar y publicar el código es lo que hace la autoridad de control cuando no se refiere a tratamientos en varios Estados.

La Comisión podrá, mediante actos de ejecución, decidir que el código de conducta o la modificación o ampliación aprobados y presentados con arreglo al apartado 8 del presente artículo tengan validez general dentro de la Unión.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cuál de estas empresas privadas está obligada a designar un delegado de protección de datos?

  • Una empresa cuya actividad principal es tratar a gran escala datos penales
  • Una empresa que tiene más de doscientos cincuenta trabajadores en su plantilla
  • Una tienda en línea que envía su boletín comercial a todos sus clientes
  • Una pyme que trata los datos de sus clientes para emitirles las facturas

Al sector privado no le obliga el tamaño, sino lo que trata como actividad principal: la observación habitual y sistemática de interesados a gran escala, o el tratamiento a gran escala de categorías especiales de datos o de datos relativos a condenas e infracciones penales. Los doscientos cincuenta trabajadores no son un criterio del Reglamento para el delegado. Enviar un boletín o facturar son tratamientos accesorios a la actividad de la empresa, no su actividad principal.

las actividades principales del responsable o del encargado consistan en el tratamiento a gran escala de categorías especiales de datos con arreglo al artículo 9 o de datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10
Reglamento (UE) 2016/679, de 27 de abril