Nemoteca
Bloque

Las obligaciones generales del responsable y del encargado

14 preguntas · en 2 colecciones

La sección 1.ª del capítulo IV del Reglamento general de protección de datos: la responsabilidad del responsable, la protección de datos desde el diseño y por defecto, los corresponsables, los representantes de quienes no están establecidos en la Unión, el encargado del tratamiento, el registro de las actividades de tratamiento y la cooperación con la autoridad de control.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 14 preguntas que contiene en total.

Según el RGPD, ¿qué tiene que hacer el encargado del tratamiento si, en su opinión, una instrucción del responsable infringe el Reglamento?

  • Informar de ello al responsable de inmediato
  • Cumplirla y dejar constancia de su desacuerdo
  • Denunciarla ante la autoridad antes de cumplirla
  • Parar el tratamiento hasta que resuelva la autoridad

El Reglamento obliga al encargado a avisar inmediatamente al responsable cuando cree que una instrucción infringe el Reglamento u otra norma de protección de datos, porque es el responsable quien decide sobre el tratamiento. El Reglamento no le ordena cumplirla dejando constancia de su desacuerdo, ni acudir antes a la autoridad de control, ni paralizar el tratamiento a la espera de lo que esta resuelva.

el encargado informará inmediatamente al responsable si, en su opinión, una instrucción infringe el presente Reglamento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, un responsable no establecido en la Unión que tiene que designar un representante en ella, ¿dónde debe estar establecido ese representante?

  • En uno de los Estados miembros en que estén los interesados
  • En el Estado miembro que prefiera, aunque no haya interesados
  • En cada Estado miembro donde haya interesados, uno por Estado
  • En el Estado miembro donde tenga su sede el Comité Europeo

El representante se establece en uno de los Estados miembros en que estén los interesados cuyos datos se tratan, por ofrecerles bienes o servicios o por controlar su comportamiento. Basta con uno: no hace falta un representante por Estado. Y el responsable no puede llevarlo a un Estado donde no haya interesados, ni lo decide la sede del Comité Europeo de Protección de Datos.

El representante estará establecido en uno de los Estados miembros en que estén los interesados cuyos datos personales se traten
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cómo deben figurar en el registro de actividades del responsable los plazos previstos para suprimir las diferentes categorías de datos?

  • Siempre, con la fecha exacta de supresión de cada interesado
  • Solo si el tratamiento incluye categorías especiales de datos
  • Cuando sea posible, como una de las informaciones del registro
  • No figuran: se fijan en el contrato con cada encargado

Los plazos previstos para la supresión son una de las informaciones del registro del responsable, pero con la reserva «cuando sea posible», igual que la descripción general de las medidas de seguridad. No se exige una fecha por interesado, la obligación no depende de que se traten categorías especiales y el Reglamento no los saca del registro para llevarlos al contrato de encargo.

cuando sea posible, los plazos previstos para la supresión de las diferentes categorías de datos
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, y al margen de las excepciones que el propio Reglamento prevé, ¿tiene que llevar el encargado del tratamiento su propio registro de actividades?

  • No, porque lo que hace consta en el registro del responsable
  • No, salvo que la autoridad de control se lo requiera expresamente
  • Sí, pero solo si ha designado un delegado de protección de datos
  • Sí, de las actividades que realiza por cuenta de un responsable

Cada encargado, y en su caso su representante, lleva un registro de todas las categorías de actividades de tratamiento que efectúa por cuenta de un responsable, con un contenido más corto que el del responsable: por ejemplo, no recoge los fines. No lo sustituye el registro del responsable ni depende de haber designado delegado; y la autoridad de control no crea la obligación con su requerimiento: lo que puede pedir es que se le ponga a disposición.

Cada encargado y, en su caso, el representante del encargado, llevará un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta de un responsable
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando un tratamiento se vaya a realizar por cuenta de un responsable, ¿qué encargado puede elegir este?

  • Uno inscrito en un registro de encargados de la autoridad de control
  • Uno establecido en el mismo Estado miembro que el propio responsable
  • Uno que haya designado su propio delegado de protección de datos
  • Uno que ofrezca garantías suficientes de aplicar medidas apropiadas

El responsable solo puede elegir un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de modo que el tratamiento cumpla el Reglamento y proteja los derechos del interesado: elegir bien forma parte de su responsabilidad. El Reglamento no crea un registro de encargados, no exige que el encargado esté en el mismo Estado miembro y no hace de tener delegado la condición para poder elegirlo.

este elegirá únicamente un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas
Reglamento (UE) 2016/679, de 27 de abril

Un encargado recurre a otro encargado para ciertas actividades, y este segundo incumple sus obligaciones de protección de datos. Según el RGPD, ¿cómo queda el encargado inicial ante el responsable?

  • Libre de responsabilidad, si recurrió al otro con autorización
  • Responsable solo si el otro encargado no puede hacerle frente
  • Responsable por mitades con el otro encargado del tratamiento
  • Plenamente responsable del cumplimiento del otro encargado

El encargado inicial sigue siendo plenamente responsable ante el responsable del cumplimiento de las obligaciones del otro encargado. Que la subcontratación estuviera autorizada no le libera; su responsabilidad no es subsidiaria, a la espera de que el otro no pueda responder, ni se reparte por mitades.

Si ese otro encargado incumple sus obligaciones de protección de datos, el encargado inicial seguirá siendo plenamente responsable ante el responsable del tratamiento por lo que respecta al cumplimiento de las obligaciones del otro encargado.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿en qué momento tiene que aplicar el responsable las medidas de protección de datos desde el diseño?

  • Al determinar los medios del tratamiento y durante el propio tratamiento
  • Solo al determinar los medios, antes de empezar a tratar ningún dato
  • Solo durante el tratamiento, cuando ya se conozcan sus riesgos reales
  • Solo en la revisión anual del tratamiento, una vez que ya está en marcha

El nombre engaña: la protección «desde el diseño» no se agota en la fase de diseño. El responsable aplica las medidas apropiadas —la seudonimización es el ejemplo que da el Reglamento— tanto al determinar los medios del tratamiento como en el momento del propio tratamiento. Quedarse en el diseño es la trampa del nombre; esperar a tratar olvida que la protección se concibe antes; y no se reduce a una revisión periódica del tratamiento ya en marcha.

tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué tienen que garantizar en particular las medidas de protección de datos por defecto?

  • Que se seudonimicen antes de comunicarlos a cualquier destinatario
  • Que se supriman de oficio tras un año sin haberse utilizado
  • Que sin intervención de la persona no queden al alcance de cualquiera
  • Que se guarden solo en servidores situados dentro de la Unión

Por defecto quiere decir sin que la persona haga nada: de entrada solo se tratan los datos necesarios para cada fin —en cantidad, extensión, plazo de conservación y accesibilidad— y, en particular, no quedan accesibles a un número indeterminado de personas sin su intervención, como un perfil que naciera público. La seudonimización es un ejemplo de medida desde el diseño, no lo que este apartado garantiza; y el Reglamento no fija aquí un plazo de un año ni exige servidores en la Unión.

Tales medidas garantizarán en particular que, por defecto, los datos personales no sean accesibles, sin la intervención de la persona, a un número indeterminado de personas físicas.
Reglamento (UE) 2016/679, de 27 de abril

Una empresa de cuarenta empleados trata cada mes los datos de nómina de su plantilla. Según el RGPD, ¿está obligada a llevar el registro de las actividades de tratamiento?

  • No, porque emplea a menos de 250 personas
  • Sí, porque ese tratamiento no es ocasional
  • No, porque la nómina no es categoría especial
  • Sí, porque toda empresa de más de 25 lo está

La regla general exime a las empresas y organizaciones que emplean a menos de 250 personas, pero la exención cae si el tratamiento puede entrañar un riesgo para los derechos de los interesados, no es ocasional o incluye categorías especiales o datos penales: basta una de esas circunstancias. La nómina mensual es un tratamiento habitual, así que la empresa lleva registro aunque sea pequeña y sin necesidad de entrar en si trata categorías especiales. El Reglamento no fija ningún umbral de 25 empleados.

Las obligaciones indicadas en los apartados 1 y 2 no se aplicarán a ninguna empresa ni organización que emplee a menos de 250 personas, a menos que el tratamiento que realice pueda entrañar un riesgo para los derechos y libertades de los interesados, no sea ocasional
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿quiénes están obligados a cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones?

  • El responsable, el encargado y, en su caso, sus representantes
  • Solo el responsable, que responde también por lo que haga su encargado
  • Solo el delegado de protección de datos, como interlocutor
  • El responsable y su delegado, pero no el encargado

La obligación de cooperar alcanza al responsable, al encargado y, en su caso, a sus representantes. El encargado no queda al margen por tratar los datos por cuenta de otro, y la obligación tampoco se descarga entera en el delegado de protección de datos: el Reglamento la impone a quienes tratan los datos.

El responsable y el encargado del tratamiento y, en su caso, sus representantes cooperarán con la autoridad de control que lo solicite en el desempeño de sus funciones.
Reglamento (UE) 2016/679, de 27 de abril