Nemoteca
Bloque

El objeto de la ley orgánica y los principios de protección de datos

32 preguntas · en 2 colecciones

Los títulos I y II de la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales: su objeto, a qué tratamientos se aplica, los datos de las personas fallecidas, la exactitud de los datos, el deber de confidencialidad, el consentimiento del afectado y el de los menores de edad, el tratamiento por obligación legal, interés público o ejercicio de poderes públicos, las categorías especiales de datos y los datos de naturaleza penal.

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 32 preguntas que contiene en total.

Según la LO 3/2018, ¿qué norma tiene que prever una obligación legal para que el tratamiento de datos pueda fundarse en su cumplimiento?

  • Una norma con rango de ley, sin que baste una norma de la Unión Europea
  • Cualquier disposición general, incluidos los reglamentos y las órdenes
  • Una norma de Derecho de la Unión Europea o una norma con rango de ley
  • Una ley orgánica, por afectar a un derecho fundamental

La obligación legal que sirve de base al tratamiento tiene que estar prevista en una norma de la Unión Europea o en una norma con rango de ley. No basta un reglamento ni una orden, pero tampoco se exige ley orgánica, y una norma de la Unión vale tanto como una ley.

El tratamiento de datos personales solo podrá considerarse fundado en el cumplimiento de una obligación legal exigible al responsable, en los términos previstos en el artículo 6.1.c) del Reglamento (UE) 2016/679, cuando así lo prevea una norma de Derecho de la Unión Europea o una norma con rango de ley
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿cuál de estos tratamientos queda fuera de la aplicación de la ley orgánica?

  • El que hacen los órganos judiciales al tramitar los procesos de su competencia
  • El que está sometido a la normativa sobre la protección de materias clasificadas
  • El que hacen las Administraciones Públicas con fines de archivo en interés público
  • El de los datos de contacto de las personas que prestan servicios en una empresa

La ley excluye tres grupos: lo que el propio Reglamento europeo deja fuera de su ámbito, los datos de las personas fallecidas (salvo lo que regula para ellos) y los tratamientos sometidos a la normativa de materias clasificadas. Los tratamientos de los órganos judiciales tienen reglas propias en la ley, pero no están excluidos de ella, y el archivo en interés público de las Administraciones y los datos de contacto en una empresa son tratamientos que la ley regula expresamente.

Esta ley orgánica no será de aplicación: a) A los tratamientos excluidos del ámbito de aplicación del Reglamento general de protección de datos por su artículo 2.2, sin perjuicio de lo dispuesto en los apartados 3 y 4 de este artículo. b) A los tratamientos de datos de personas fallecidas, sin perjuicio de lo establecido en el artículo 3. c) A los tratamientos sometidos a la normativa sobre protección de materias clasificadas.
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, cuando fallece un menor de edad, ¿quién puede ejercer también las facultades de acceso, rectificación o supresión de sus datos?

  • Sus representantes legales o, en el marco de sus competencias, el Defensor del Pueblo
  • Sus representantes legales o, en el marco de sus competencias, el Ministerio Fiscal
  • Sus representantes legales o, en el marco de sus competencias, su colegio
  • Sus representantes legales o, en el marco de sus competencias, la Agencia Española de Protección de Datos

Para los menores la ley añade a sus representantes legales y al Ministerio Fiscal, que puede actuar de oficio o a instancia de cualquier persona física o jurídica interesada. El Defensor del Pueblo supervisa a las Administraciones, pero no recibe aquí ninguna facultad, y la ley no nombra al colegio del menor ni a la Agencia.

En caso de fallecimiento de menores, estas facultades podrán ejercerse también por sus representantes legales o, en el marco de sus competencias, por el Ministerio Fiscal, que podrá actuar de oficio o a instancia de cualquier persona física o jurídica interesada.
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿por qué normas se rige el tratamiento de datos que hacen los órganos judiciales al tramitar los procesos de su competencia?

  • Por la Ley Orgánica del Poder Judicial, que excluye para ellos la aplicación del Reglamento europeo y de esta ley
  • Por su legislación específica, si la hay, y solo supletoriamente por el Reglamento europeo y por esta ley
  • Por la Ley 39/2015, del procedimiento administrativo común, y supletoriamente por esta ley orgánica
  • Por el Reglamento europeo y esta ley, sin perjuicio de lo que les sea aplicable de la Ley Orgánica del Poder Judicial

Los órganos judiciales no quedan fuera del régimen general: el Reglamento europeo y la ley orgánica se les aplican, y la Ley Orgánica del Poder Judicial se suma en lo que corresponda. Una legislación específica que desplace al Reglamento no es su régimen, y la Ley 39/2015 regula el procedimiento administrativo, no la actividad jurisdiccional.

El tratamiento de datos llevado a cabo con ocasión de la tramitación por los órganos judiciales de los procesos de los que sean competentes, así como el realizado dentro de la gestión de la Oficina Judicial, se regirán por lo dispuesto en el Reglamento (UE) 2016/679 y la presente ley orgánica, sin perjuicio de las disposiciones de la Ley Orgánica 6/1985, de 1 julio, del Poder Judicial, que le sean aplicables.
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿qué tiene que amparar el tratamiento de datos sobre condenas e infracciones penales con fines distintos de los de prevenirlas, investigarlas, enjuiciarlas o ejecutar sus sanciones?

  • El consentimiento explícito del afectado, aunque no lo prevea ninguna norma
  • Una norma de Derecho de la Unión, esta ley orgánica u otras normas de rango legal
  • Una ley orgánica específica, sin que basten las normas de la Unión
  • Una resolución de la Agencia Española de Protección de Datos que lo permita

Fuera de los fines penales, estos datos solo pueden tratarse con el amparo de una norma de la Unión, de la propia ley orgánica o de otra norma de rango legal. No hace falta una ley orgánica específica, porque vale cualquier norma de rango legal y también una de la Unión. El consentimiento del afectado no basta por sí solo, y la ley no prevé una resolución de la Agencia caso por caso.

para fines distintos de los de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales, solo podrá llevarse a cabo cuando se encuentre amparado en una norma de Derecho de la Unión, en esta ley orgánica o en otras normas de rango legal.
Ley Orgánica 3/2018, de 5 de diciembre

Una persona prohibió expresamente en vida que se accediera a sus datos tras su muerte. Según la LO 3/2018, ¿qué pueden hacer después sus herederos?

  • Acceder a todos sus datos, porque la prohibición solo vincula a la familia
  • Ningún acceso: la prohibición alcanza también a los datos patrimoniales
  • Acceder a sus datos de carácter patrimonial, pero no a los demás
  • Pedir la supresión de sus datos, aunque no puedan acceder a ellos

La prohibición expresa del fallecido cierra el acceso, la rectificación y la supresión a familiares y herederos, pero tiene un límite: no afecta al derecho de los herederos a acceder a los datos patrimoniales del causante. No vincula solo a la familia, porque alcanza también a los herederos en todo lo demás, y no deja abierta la supresión, que se impide igual que el acceso.

Como excepción, las personas a las que se refiere el párrafo anterior no podrán acceder a los datos del causante, ni solicitar su rectificación o supresión, cuando la persona fallecida lo hubiese prohibido expresamente o así lo establezca una ley. Dicha prohibición no afectará al derecho de los herederos a acceder a los datos de carácter patrimonial del causante.
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿en cuál de estos casos puede quedar el responsable libre de que se le impute la inexactitud de los datos que trata?

  • Cuando los dedujo de otros datos que ya tenía del afectado
  • Cuando los recibió de otro responsable por una cesión pactada entre ambos
  • Cuando los adquirió a una empresa que comercializa bases de datos
  • Cuando los obtuvo el responsable de un registro público

La ley enumera cuatro orígenes en que la inexactitud no se imputa al responsable: el propio afectado, el mediador previsto por las normas del sector, la portabilidad ejercida por el afectado y el registro público. Recibir los datos de otro responsable solo entra si fue el afectado quien ejerció la portabilidad. Una cesión pactada entre empresas o una compra de bases de datos no están en la lista, y los datos que el responsable deduce por su cuenta tampoco.

no será imputable al responsable del tratamiento, siempre que este haya adoptado todas las medidas razonables para que se supriman o rectifiquen sin dilación, la inexactitud de los datos personales, con respecto a los fines para los que se tratan, cuando los datos inexactos: a) Hubiesen sido obtenidos por el responsable directamente del afectado. b) Hubiesen sido obtenidos por el responsable de un mediador o intermediario en caso de que las normas aplicables al sector de actividad al que pertenezca el responsable del tratamiento establecieran la posibilidad de intervención de un intermediario o mediador que recoja en nombre propio los datos de los afectados para su transmisión al responsable. El mediador o intermediario asumirá las responsabilidades que pudieran derivarse en el supuesto de comunicación al responsable de datos que no se correspondan con los facilitados por el afectado. c) Fuesen sometidos a tratamiento por el responsable por haberlos recibido de otro responsable en virtud del ejercicio por el afectado del derecho a la portabilidad conforme al artículo 20 del Reglamento (UE) 2016/679 y lo previsto en esta ley orgánica. d) Fuesen obtenidos de un registro público por el responsable.
Ley Orgánica 3/2018, de 5 de diciembre

Según la LO 3/2018, ¿mediante qué norma se establecen los requisitos para acreditar la validez y vigencia de los mandatos e instrucciones que el fallecido dejó a las personas que designó?

  • Mediante una ley orgánica
  • Mediante una orden ministerial
  • Mediante una circular de la Agencia
  • Mediante real decreto

La ley orgánica reconoce que el fallecido puede designar a personas o instituciones y dejarles instrucciones, y encarga a un real decreto los requisitos para acreditar que esos mandatos son válidos y siguen vigentes y, en su caso, su registro. No lo reserva a otra ley orgánica, no lo deja a una orden de un ministerio y no lo atribuye a la Agencia por circular.

Mediante real decreto se establecerán los requisitos y condiciones para acreditar la validez y vigencia de estos mandatos e instrucciones y, en su caso, el registro de los mismos.
Ley Orgánica 3/2018, de 5 de diciembre

Una trabajadora que trataba datos de clientes deja la empresa responsable del tratamiento. Según la LO 3/2018, ¿qué ocurre con su deber de confidencialidad?

  • Se mantiene aunque haya terminado su relación con la empresa
  • Se extingue en el momento en que termina su relación con la empresa
  • Se mantiene solo durante los dos años siguientes a su salida
  • Se mantiene solo si lo pactó expresamente en su contrato de trabajo

El deber de confidencialidad no caduca con la relación: la ley dice que se mantiene aun cuando haya finalizado la relación del obligado con el responsable o el encargado. No depende de lo que se pactara en el contrato, porque nace de la ley, y no tiene un plazo de duración tras la salida.

Las obligaciones establecidas en los apartados anteriores se mantendrán aun cuando hubiese finalizado la relación del obligado con el responsable o encargado del tratamiento.
Ley Orgánica 3/2018, de 5 de diciembre

Un cliente da a una empresa una dirección equivocada al rellenar él mismo un formulario. Según la LO 3/2018, ¿se le imputa a la empresa, como responsable, la inexactitud de ese dato?

  • No, si adoptó las medidas razonables para suprimirlo o rectificarlo sin dilación
  • Sí, porque responde de la exactitud de los datos que trata, sea cual sea su origen
  • No, porque el error lo cometió el afectado, haya corregido después el dato o no
  • Sí, salvo que el afectado comunique el error a la autoridad de control en un mes

Un dato obtenido directamente del afectado es uno de los casos en que la inexactitud no se imputa al responsable, pero con una condición: que haya adoptado todas las medidas razonables para suprimirlo o rectificarlo sin dilación. No es una exención incondicional por el hecho de que el error sea del afectado, ni depende de que este avise a nadie.

no será imputable al responsable del tratamiento, siempre que este haya adoptado todas las medidas razonables para que se supriman o rectifiquen sin dilación, la inexactitud de los datos personales, con respecto a los fines para los que se tratan, cuando los datos inexactos: a) Hubiesen sido obtenidos por el responsable directamente del afectado.
Ley Orgánica 3/2018, de 5 de diciembre