Nemoteca
Bloque

El delegado de protección de datos, los códigos de conducta y la certificación

16 preguntas · en 2 colecciones

Los capítulos III y IV del título V de la Ley Orgánica 3/2018: quién tiene que designar un delegado de protección de datos, su cualificación, su posición y su intervención cuando hay una reclamación, los códigos de conducta y la acreditación de las instituciones de certificación.

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 16 preguntas que contiene en total.

Según la LO 3/2018, si el delegado de protección de datos aprecia una vulneración relevante, ¿a quién tiene que comunicarla?

  • A la Agencia Española de Protección de Datos, en 72 horas
  • A los órganos de administración y dirección, de inmediato
  • A todos los afectados por la vulneración, en el plazo de un mes
  • Al Ministerio Fiscal, si aprecia indicios de delito

El delegado mira hacia dentro: documenta la vulneración y la comunica inmediatamente a los órganos de administración y dirección del responsable o del encargado. Las 72 horas ante la autoridad son de otra norma y de otro sujeto, el responsable que sufre una violación de seguridad, y no el deber que aquí se le pone al delegado.

lo documentará y lo comunicará inmediatamente a los órganos de administración y dirección del responsable o el encargado del tratamiento
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿tiene el afectado que dirigirse al delegado de protección de datos antes de reclamar ante la Agencia?

  • Sí, o la Agencia inadmite la reclamación
  • Sí, cuando el responsable es una Administración pública
  • No, es una vía previa a la que puede acudir si quiere
  • No, porque el delegado no puede tramitar reclamaciones

La ley dice que el afectado «podrá» acudir antes al delegado: es una opción, no un requisito, y no distingue según quién sea el responsable. Tampoco es cierto que el delegado no pueda ocuparse de reclamaciones: si el afectado acude a él, tiene que comunicarle la decisión.

el afectado podrá, con carácter previo a la presentación de una reclamación contra aquéllos ante la Agencia Española de Protección de Datos
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, además de la autoridad de control, ¿qué entidad puede encargarse de habilitar a las instituciones de certificación previstas en el Reglamento?

  • La Comisión Nacional de los Mercados y la Competencia
  • La Asociación Española de Normalización
  • La Entidad Nacional de Acreditación
  • El Centro Criptológico Nacional

La ley permite que acredite a las instituciones de certificación la Entidad Nacional de Acreditación (ENAC), sin quitarle ese poder a la autoridad de control. A cambio, la ENAC tiene que comunicar a las autoridades de protección de datos las acreditaciones que concede, deniega o revoca, y por qué.

la acreditación de las instituciones de certificación a las que se refiere el artículo 43.1 del citado reglamento podrá ser llevada a cabo por la Entidad Nacional de Acreditación (ENAC)
Ley Orgánica 3/2018, de 5 de diciembre

Un afectado acude al delegado de protección de datos de una entidad antes de reclamar ante la Agencia. Según la LO 3/2018, ¿en qué plazo máximo tiene que comunicarle la decisión?

  • Diez días desde la recepción de la reclamación
  • Un mes desde la recepción de la reclamación
  • Tres meses desde la recepción de la reclamación
  • Dos meses desde la recepción de la reclamación

Cuando el afectado acude por su cuenta al delegado, antes de reclamar, el plazo máximo es de dos meses desde que lo recibe. El mes es otro trámite, más corto: el que tiene el delegado cuando es la autoridad la que le remite una reclamación ya presentada ante ella.

el delegado de protección de datos comunicará al afectado la decisión que se hubiera adoptado en el plazo máximo de dos meses a contar desde la recepción de la reclamación
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿puede el delegado de protección de datos trabajar a tiempo parcial?

  • No, la ley exige que tenga siempre dedicación completa
  • Solo si la autoridad de protección de datos lo autoriza antes
  • Sí, en función del volumen y los riesgos de los tratamientos
  • Solo cuando el responsable lo ha designado de forma voluntaria

La ley deja al responsable o al encargado decidir si la dedicación es completa o parcial, y le da criterios para hacerlo: el volumen de los tratamientos, si hay datos de categoría especial y los riesgos para los interesados. No pide autorización previa ni distingue entre designación obligatoria y voluntaria.

podrán establecer la dedicación completa o a tiempo parcial del delegado, entre otros criterios, en función del volumen de los tratamientos, la categoría especial de los datos tratados o de los riesgos para los derechos o libertades de los interesados
Ley Orgánica 3/2018, de 5 de diciembre

Una empresa quiere sancionar a su delegado de protección de datos, persona física de su plantilla, por cómo desempeña sus funciones. Según la LO 3/2018, ¿puede hacerlo?

  • Solo con la autorización previa de la Agencia
  • Solo con el acuerdo de su órgano de administración
  • Solo si incurre en dolo o negligencia grave
  • No, porque solo puede sancionarlo la Agencia

La regla protege al delegado: no puede ser removido ni sancionado por desempeñar sus funciones. La única salvedad es el dolo o la negligencia grave en su ejercicio, y en ese caso quien sanciona es la empresa, no la Agencia. La ley no condiciona la sanción a una autorización de la autoridad ni a un acuerdo interno.

no podrá ser removido ni sancionado por el responsable o el encargado por desempeñar sus funciones salvo que incurriera en dolo o negligencia grave en su ejercicio
Ley Orgánica 3/2018, de 5 de diciembre

El responsable le niega al delegado de protección de datos el acceso a unos tratamientos alegando un deber de secreto. Según la LO 3/2018, ¿puede hacerlo?

  • No, no puede oponerle ningún deber de confidencialidad o secreto
  • Sí, si el deber de secreto lo impone una ley distinta de esta
  • No, salvo que los datos sean de una categoría especial
  • Sí, hasta que la Agencia autorice expresamente el acceso

La ley no deja ninguna puerta: el responsable no puede oponer «cualquier» deber de confidencialidad o secreto, e incluye el que la propia ley orgánica impone a quienes tratan datos. Por eso no salva el secreto de otra ley, ni el de los datos más sensibles, ni pide permiso a la Agencia.

no pudiendo oponer a este acceso el responsable o el encargado del tratamiento la existencia de cualquier deber de confidencialidad o secreto, incluyendo el previsto en el artículo 5 de esta ley orgánica
Ley Orgánica 3/2018, de 5 de diciembre

Una empresa que no está obligada a tenerlo designa un delegado de protección de datos. Según la LO 3/2018, ¿qué tiene que hacer con esa designación?

  • Comunicarla a la autoridad de protección de datos en diez días
  • Nada, porque solo se comunican las designaciones obligatorias
  • Comunicarla a la autoridad de protección de datos en un mes
  • Comunicarla a la autoridad de protección de datos en quince días

El plazo de diez días vale igual para la designación obligatoria y para la voluntaria, y alcanza también a los nombramientos y a los ceses. Pensar que la voluntaria no se comunica es el error tentador: la ley lo dice expresamente para los dos casos. El mes y los quince días no son plazos de este trámite.

comunicarán en el plazo de diez días a la Agencia Española de Protección de Datos o, en su caso, a las autoridades autonómicas de protección de datos, las designaciones, nombramientos y ceses de los delegados de protección de datos tanto en los supuestos en que se encuentren obligadas a su designación como en el caso en que sea voluntaria
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿quién aprueba los códigos de conducta?

  • El Comité Europeo de Protección de Datos
  • La Agencia, con la ratificación del Ministerio de Justicia
  • Las entidades que los promueven, en su asamblea
  • La Agencia o, en su caso, la autoridad autonómica

Los aprueba la Agencia Española de Protección de Datos o, cuando le corresponde, la autoridad autonómica competente. El Comité Europeo interviene en algunos proyectos con un dictamen, por el mecanismo de coherencia, pero no los aprueba; la aprobación de la Agencia no necesita que la ratifique ningún ministerio, y quien los promueve los propone, no se los aprueba a sí mismo.

Los códigos de conducta serán aprobados por la Agencia Española de Protección de Datos o, en su caso, por la autoridad autonómica de protección de datos competente.
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿qué papel tiene el delegado de protección de datos ante la Agencia Española de Protección de Datos?

  • El de representante de los afectados que reclaman
  • El de instructor de los procedimientos sancionadores
  • El de inspector de la Agencia dentro de la entidad
  • El de interlocutor del responsable o del encargado

El delegado habla con la autoridad en nombre de la entidad que lo designa, el responsable o el encargado. No representa a los afectados ni instruye nada para la Agencia, y aunque puede inspeccionar procedimientos internos, lo hace como parte de la entidad, no como agente de la Agencia.

El delegado de protección de datos actuará como interlocutor del responsable o encargado del tratamiento ante la Agencia Española de Protección de Datos
Ley Orgánica 3/2018, de 5 de diciembre