Nemoteca
Bloque

El objeto del Reglamento general y sus definiciones

23 preguntas · en 2 colecciones

El capítulo I del Reglamento (UE) 2016/679, general de protección de datos: su objeto, su ámbito material y territorial y las definiciones —dato personal, tratamiento, elaboración de perfiles, seudonimización, responsable, encargado, consentimiento y violación de la seguridad, entre otras—.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 23 preguntas que contiene en total.

Según el RGPD, ¿a quién no se considera destinatario aunque reciba datos personales?

  • Al encargado al que el responsable comunica los datos
  • A quien recibe los datos sin tener la condición de tercero
  • A la autoridad pública que los recibe en una investigación concreta
  • A la empresa que recibe los datos personales de otra empresa

Destinatario es aquel a quien se comunican datos personales, se trate o no de un tercero; por eso lo es también quien no es tercero, como un encargado, y lo es la empresa que recibe datos de otra. La única salvedad de la definición son las autoridades públicas que reciben datos en el marco de una investigación concreta conforme al Derecho de la Unión o de los Estados miembros.

No obstante, no se considerarán destinatarios las autoridades públicas que puedan recibir datos personales en el marco de una investigación concreta
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué distingue a los datos biométricos?

  • Que se obtienen, en particular, del análisis de una muestra biológica
  • Que permiten o confirman la identificación única de la persona
  • Que revelan información sobre el estado de salud de la persona
  • Que se refieren a características genéticas heredadas o adquiridas

Los datos biométricos se obtienen por un tratamiento técnico específico de las características físicas, fisiológicas o conductuales de una persona y permiten o confirman su identificación única, como las imágenes faciales o las huellas dactilares. La muestra biológica y las características heredadas o adquiridas son de la definición de datos genéticos, y revelar el estado de salud es lo propio de los datos relativos a la salud.

relativos a las características físicas, fisiológicas o conductuales de una persona física que permitan o confirmen la identificación única de dicha persona
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿es un tratamiento la simple consulta de datos personales, sin modificarlos ni comunicarlos?

  • No, salvo que la consulta quede registrada
  • No, salvo que la consulta sea automatizada
  • Solo si los datos se conservan después de la consulta
  • Sí: la consulta es una de las operaciones de tratamiento

El tratamiento es cualquier operación sobre datos personales, por procedimientos automatizados o no, y la definición enumera la consulta junto a la recogida, la conservación, la utilización o la supresión. No hace falta modificar ni comunicar los datos, ni que la operación sea automatizada: mirar un expediente con datos personales ya es tratarlos.

«tratamiento» : cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué define al responsable del tratamiento?

  • Que determina los fines y medios del tratamiento
  • Que trata los datos personales por cuenta de otro
  • Que recibe una comunicación de datos personales
  • Que supervisa el cumplimiento del Reglamento

El responsable es quien decide para qué y cómo se tratan los datos: determina los fines y medios del tratamiento. Tratar los datos por cuenta de otro es lo que define al encargado; recibir una comunicación de datos, al destinatario; y supervisar el cumplimiento dentro de la organización es una función del delegado de protección de datos.

«responsable del tratamiento» o «responsable» : la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando el responsable no está establecido en la Unión, ¿los datos de qué interesados quedan protegidos por el Reglamento en los supuestos del artículo 3.2?

  • Los de los interesados que se encuentren en la Unión
  • Los de los interesados que tengan su residencia habitual en la Unión
  • Los de los interesados que tengan la ciudadanía de la Unión
  • Los de los interesados que hayan contratado en la Unión

El artículo 3.2 mira dónde se encuentra el interesado, no su nacionalidad ni su residencia: basta con que se encuentre en la Unión. El texto publicado en el Diario Oficial en 2016 decía «que residan en la Unión», pero la corrección de errores de 23 de mayo de 2018 lo cambió por «que se encuentren», que es el texto que rige.

El presente Reglamento se aplica al tratamiento de datos personales de interesados que se encuentren en la Unión por parte de un responsable o encargado no establecido en la Unión
Reglamento (UE) 2016/679, de 27 de abril

Un ayuntamiento contrata a una empresa para que le gestione, siguiendo sus instrucciones, las nóminas de su personal. Según el RGPD, ¿qué figura es la empresa?

  • La de responsable del tratamiento
  • La de encargado del tratamiento
  • La de tercero
  • La de representante

El encargado es quien trata datos personales por cuenta del responsable. Aquí el responsable es el ayuntamiento, y la empresa trata los datos de sus empleados por encargo suyo. No es tercero, porque la definición de tercero excluye expresamente al encargado, ni representante, que es la persona que designa por escrito un responsable o encargado no establecido en la Unión.

«encargado del tratamiento» o «encargado» : la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, un responsable no establecido en la Unión controla el comportamiento de unos interesados. ¿Cuándo queda sujeto al Reglamento por esa razón?

  • Solo si les cobra por el servicio que les presta
  • En la medida en que el comportamiento tenga lugar en la Unión
  • Solo si ha designado un representante en la Unión
  • Siempre, tenga lugar donde tenga lugar el comportamiento

El segundo supuesto del artículo 3.2 es el control del comportamiento, y lleva su propio límite: se aplica en la medida en que ese comportamiento tenga lugar en la Unión. Ni el pago ni el representante son condiciones: designar un representante es una obligación que nace de estar sujeto al Reglamento, no un requisito para estarlo.

el control de su comportamiento, en la medida en que este tenga lugar en la Unión
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿de qué forma puede el interesado prestar su consentimiento al tratamiento de sus datos?

  • Solo mediante una declaración firmada por escrito
  • Mediante una declaración o con su silencio tras ser informado
  • Mediante una declaración o una clara acción afirmativa
  • Solo mediante una declaración ante el propio responsable

El interesado acepta el tratamiento mediante una declaración o una clara acción afirmativa, como marcar una casilla. No se exige forma escrita ni firma, pero sí un acto positivo: el silencio o la inacción no son una acción afirmativa, por mucho que antes se haya informado al interesado.

ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen
Reglamento (UE) 2016/679, de 27 de abril

Una persona guarda en su móvil los teléfonos y los cumpleaños de sus amigos, para su uso exclusivamente personal. Según el RGPD, ¿se le aplica el Reglamento?

  • Sí, porque el tratamiento está automatizado
  • Sí, porque los datos son de personas identificadas
  • No, porque es una actividad exclusivamente personal
  • Solo si conserva esos datos durante más de un año

El artículo 2.2.c) deja fuera el tratamiento que hace una persona física en actividades exclusivamente personales o domésticas, como una agenda de contactos privada. Da igual que el tratamiento sea automatizado o que los datos identifiquen a personas concretas: la exclusión va por la clase de actividad, no por la forma del tratamiento. Tampoco fija el Reglamento ningún plazo que haga entrar ese tratamiento en su ámbito.

efectuado por una persona física en el ejercicio de actividades exclusivamente personales o domésticas
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿protege el Reglamento los derechos de las personas jurídicas en cuanto al tratamiento de sus datos?

  • Sí, en los mismos términos que los de las personas físicas
  • No: protege los derechos y libertades de las personas físicas
  • Sí, pero solo los de las personas jurídicas sin ánimo de lucro
  • Solo cuando lo disponga el Derecho del Estado miembro

El artículo 1 dice a quién protege el Reglamento: a las personas físicas, y en particular su derecho a la protección de los datos personales. Las personas jurídicas quedan fuera: los datos de una empresa como tal no son datos personales, y el artículo no distingue por el ánimo de lucro ni deja la cuestión al Derecho de cada Estado.

El presente Reglamento protege los derechos y libertades fundamentales de las personas físicas y, en particular, su derecho a la protección de los datos personales.
Reglamento (UE) 2016/679, de 27 de abril