Nemoteca
Bloque

Los principios del tratamiento y su licitud

27 preguntas · en 2 colecciones

El capítulo II del Reglamento general de protección de datos: los principios relativos al tratamiento, su licitud, las condiciones del consentimiento y las del consentimiento del niño en los servicios de la sociedad de la información, las categorías especiales de datos, los datos de condenas e infracciones penales y el tratamiento que no requiere identificación.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 27 preguntas que contiene en total.

Un ayuntamiento pide en la inscripción de un curso de natación la profesión y el estado civil de cada alumno, datos que no necesita para el curso. Según el RGPD, ¿qué principio relativo al tratamiento contraría?

  • Limitación de la finalidad
  • Exactitud
  • Minimización de datos
  • Integridad y confidencialidad

Los datos tienen que ser adecuados, pertinentes y limitados a lo necesario para los fines del tratamiento: pedir la profesión o el estado civil para un curso de natación recoge más de lo que el fin exige, y eso es lo que veta la minimización. La limitación de la finalidad no falla aquí: el fin (gestionar el curso) es determinado y legítimo; lo que sobra son los datos, no el fin. Que sean exactos o estén seguros tampoco arregla haberlos pedido sin necesidad.

adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados («minimización de datos»)
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué exige al responsable del tratamiento el principio de responsabilidad proactiva?

  • Notificar a la autoridad de control cada tratamiento antes de empezar a realizarlo
  • Responder del cumplimiento de los principios del tratamiento y ser capaz de demostrarlo
  • Designar un delegado de protección de datos para cada actividad de tratamiento
  • Someter cada año sus tratamientos a una auditoría externa e independiente

La responsabilidad proactiva tiene dos caras: el responsable responde de que se cumplan los principios del apartado 1 y tiene que ser capaz de demostrarlo. No es una notificación previa de los tratamientos a la autoridad, ni impone por sí misma un delegado o una auditoría externa: cómo demuestra el cumplimiento lo decide el responsable con los instrumentos que el Reglamento le da.

El responsable del tratamiento será responsable del cumplimiento de lo dispuesto en el apartado 1 y capaz de demostrarlo («responsabilidad proactiva»)
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando el tratamiento se basa en el consentimiento, ¿quién tiene que ser capaz de demostrar que el interesado consintió?

  • El interesado, si luego niega haberlo dado
  • El responsable del tratamiento
  • El encargado que recogió los datos
  • La autoridad de control, si hay reclamación

La carga de la prueba es del responsable: si se apoya en el consentimiento, tiene que poder demostrar que el interesado consintió. No le toca al interesado probar que no lo dio, ni se traslada al encargado que trata los datos por cuenta del responsable o a la autoridad de control.

Cuando el tratamiento se base en el consentimiento del interesado, el responsable deberá ser capaz de demostrar que aquel consintió el tratamiento de sus datos personales.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, si el interesado retira su consentimiento, ¿qué ocurre con el tratamiento que se hizo antes de la retirada sobre la base de ese consentimiento?

  • Su licitud no se ve afectada
  • Pasa a ser ilícito desde el principio
  • Debe revisarlo la autoridad de control
  • Solo es lícito si lo confirma el responsable

La retirada produce efectos hacia delante: lo tratado mientras el consentimiento estaba vigente sigue siendo lícito. No convierte en ilícito lo anterior ni obliga a que nadie lo revise o lo confirme. El interesado, además, tiene que ser informado de esta regla antes de dar su consentimiento.

La retirada del consentimiento no afectará a la licitud del tratamiento basada en el consentimiento previo a su retirada.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cómo ha de ser para el interesado retirar su consentimiento?

  • Por escrito, en todo caso
  • Por el medio que fije el responsable
  • Tan fácil como darlo
  • Con un preaviso razonable

El Reglamento mide la retirada con el consentimiento mismo: será tan fácil retirarlo como darlo. Exigir un escrito a quien consintió con un clic, imponer un preaviso o dejar que el responsable elija un medio más engorroso rompen esa igualdad.

Será tan fácil retirar el consentimiento como darlo.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, si los fines para los que un responsable trata datos ya no requieren identificar al interesado, ¿debe obtener información adicional para identificarlo con la única finalidad de cumplir el Reglamento?

  • Sí, porque la necesita para atender los derechos que ejerza el interesado
  • Sí, salvo que el tratamiento tenga exclusivamente fines estadísticos
  • No está obligado a mantenerla, obtenerla ni tratarla con esa finalidad
  • Solo si la autoridad de control se lo requiere de forma expresa

El Reglamento no obliga a identificar a nadie solo para poder cumplirlo: si los fines no requieren (o ya no requieren) la identificación, el responsable no tiene que mantener, obtener ni tratar información adicional con ese único objeto. Lo contrario obligaría a tratar más datos de los necesarios, justo lo que el Reglamento quiere evitar.

este no estará obligado a mantener, obtener o tratar información adicional con vistas a identificar al interesado con la única finalidad de cumplir el presente Reglamento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, una empresa supedita la prestación de un servicio a que el cliente consienta el tratamiento de datos que no son necesarios para prestarlo. ¿Qué efecto le da el Reglamento a esa circunstancia?

  • Hace nulo el consentimiento en todo caso, sin necesidad de evaluar nada más
  • Ninguno, porque el cliente siempre puede no contratar el servicio
  • Se tiene en cuenta al evaluar si el consentimiento se dio libremente
  • Solo pesa si el servicio se ofrece directamente a un niño

El artículo 7.4 no prohíbe por sí mismo esa condición, sino que obliga a tenerla en cuenta «en la mayor medida posible» al evaluar si el consentimiento se dio libremente. Por eso no es irrelevante, aunque el cliente pueda no contratar; pero tampoco es una nulidad automática que ahorre la evaluación, y vale para cualquier interesado, no solo para los niños.

Al evaluar si el consentimiento se ha dado libremente, se tendrá en cuenta en la mayor medida posible el hecho de si, entre otras cosas, la ejecución de un contrato, incluida la prestación de un servicio, se supedita al consentimiento al tratamiento de datos personales que no son necesarios para la ejecución de dicho contrato.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué debe hacer el responsable para comprobar que el consentimiento de un niño por debajo de la edad exigida lo dio o autorizó el titular de la patria potestad o tutela?

  • Exigir en todo caso un documento oficial que acredite la filiación del niño
  • Obtener la conformidad previa del Ministerio Fiscal en cada caso
  • Pedir a la autoridad de control que haga esa comprobación
  • Esfuerzos razonables para verificarlo, según la tecnología disponible

El Reglamento impone una obligación de medios, no de resultado: el responsable hará esfuerzos razonables para verificar el consentimiento del titular de la patria potestad o tutela, teniendo en cuenta la tecnología disponible. No fija un documento concreto ni traslada la comprobación a un tercero, sea el Ministerio Fiscal o la autoridad de control.

El responsable del tratamiento hará esfuerzos razonables para verificar en tales casos que el consentimiento fue dado o autorizado por el titular de la patria potestad o tutela sobre el niño, teniendo en cuenta la tecnología disponible.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿a qué tratamiento no se aplica la condición de licitud basada en los intereses legítimos perseguidos por el responsable o por un tercero?

  • Al que realizan las autoridades públicas en el ejercicio de sus funciones
  • Al que afecta a los datos personales de un niño, cualquiera que sea su edad
  • Al que lleva a cabo un encargado por cuenta del responsable
  • Al que se realiza con fines de mercadotecnia directa dirigida a clientes

El párrafo segundo del artículo 6.1 excluye expresamente la letra f) para las autoridades públicas en el ejercicio de sus funciones: su tratamiento tiene que apoyarse en otra base, como la misión de interés público o el ejercicio de poderes públicos. Los datos de un niño no excluyen el interés legítimo: son un elemento que pesa en la ponderación («en particular cuando el interesado sea un niño»), no una prohibición.

Lo dispuesto en la letra f) del párrafo primero no será de aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, si el consentimiento se pide en una declaración escrita que también trata otros asuntos, ¿qué ocurre con la parte de la declaración que constituya infracción del Reglamento?

  • Invalida la declaración entera
  • Solo deja de vincular si se reclama
  • No es vinculante esa parte
  • Vincula hasta que se retire el consentimiento

La solicitud de consentimiento tiene que distinguirse claramente de los demás asuntos, de forma inteligible y con un lenguaje claro y sencillo, y la parte que infrinja el Reglamento no es vinculante. La consecuencia recae sobre esa parte, no sobre la declaración entera, y no depende de que el interesado reclame ni de que retire su consentimiento.

No será vinculante ninguna parte de la declaración que constituya infracción del presente Reglamento.
Reglamento (UE) 2016/679, de 27 de abril