Nemoteca
Bloque

El responsable y el encargado del tratamiento

19 preguntas · en 2 colecciones

Los capítulos I y II del título V de la Ley Orgánica 3/2018: las obligaciones generales del responsable y del encargado, la corresponsabilidad, los representantes de quienes no están establecidos en la Unión Europea, el registro de las actividades de tratamiento, el bloqueo de los datos y el encargado del tratamiento.

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 19 preguntas que contiene en total.

Según la Ley Orgánica 3/2018, ¿cuándo está obligado el responsable del tratamiento a bloquear los datos?

  • Cuando el afectado ejerza su derecho de acceso
  • Cuando sufra una violación de la seguridad de los datos
  • Cuando se los comunique a un encargado del tratamiento
  • Cuando proceda a su rectificación o supresión

El bloqueo va unido a la rectificación y a la supresión: los datos que se corrigen o se borran no desaparecen al momento, sino que quedan identificados y reservados. Atender el derecho de acceso no altera los datos, y ni la violación de seguridad ni el acceso de un encargado obligan a bloquearlos.

El responsable del tratamiento estará obligado a bloquear los datos cuando proceda a su rectificación o supresión.
Ley Orgánica 3/2018, de 5 de diciembre

En el sector público, ¿cómo pueden atribuirse a un órgano administrativo las competencias propias de un encargado del tratamiento, según la Ley Orgánica 3/2018?

  • Mediante un convenio firmado con la Agencia Española de Protección de Datos
  • Mediante una instrucción interna del delegado de protección de datos
  • Mediante una norma reguladora con el contenido que exige el Reglamento
  • Mediante una simple comunicación del órgano al responsable del tratamiento

En el sector público no hace falta un contrato de encargo: las competencias de encargado pueden atribuirse a un órgano de cualquier Administración, o a un organismo vinculado o dependiente, con una norma que las regule, y esa norma tiene que incorporar el contenido que el art. 28.3 del Reglamento exige al contrato. Un convenio con la Agencia, una instrucción del delegado o una comunicación no sirven.

mediante la adopción de una norma reguladora de dichas competencias, que deberá incorporar el contenido exigido por el artículo 28.3 del Reglamento (UE) 2016/679.
Ley Orgánica 3/2018, de 5 de diciembre

Al terminar un encargo de tratamiento, una ley obliga a conservar los datos que manejaba el encargado. Según la Ley Orgánica 3/2018, ¿qué hay que hacer con ellos?

  • Conservarlos el encargado, que es quien los tenía, mientras dure esa obligación
  • Devolverlos al responsable, que garantiza su conservación
  • Entregarlos a la autoridad de control, que se encarga de custodiarlos
  • Entregarlos al archivo público que resulte competente

Cuando una previsión legal obliga a conservarlos, la destrucción no procede: los datos se devuelven al responsable, que garantiza su conservación mientras dure esa obligación. La ley no deja esa conservación en manos del encargado, y ni la autoridad de control ni un archivo público asumen la custodia por este motivo.

No procederá la destrucción de los datos cuando exista una previsión legal que obligue a su conservación, en cuyo caso deberán ser devueltos al responsable, que garantizará su conservación mientras tal obligación persista.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿puede el encargado del tratamiento conservar los datos una vez terminada su relación con el responsable?

  • No, porque solo el responsable puede conservar los datos
  • Sí, bloqueados, durante un plazo máximo de cinco años
  • Sí, para sus propios fines, si el responsable no se opone
  • Sí, bloqueados, mientras puedan derivarse responsabilidades

La ley permite al encargado guardar los datos, debidamente bloqueados, en tanto puedan derivarse responsabilidades de su relación con el responsable: le sirven para defenderse. El límite no es un plazo fijo, sino que esas responsabilidades puedan exigirse; y bloqueados quiere decir que no puede usarlos, tampoco para sus propios fines aunque el responsable no se oponga.

El encargado del tratamiento podrá conservar, debidamente bloqueados, los datos en tanto pudieran derivarse responsabilidades de su relación con el responsable del tratamiento.
Ley Orgánica 3/2018, de 5 de diciembre

La Ley Orgánica 3/2018 cuenta entre los supuestos de mayor riesgo, a efectos de las medidas del responsable y del encargado, el tratamiento de categorías especiales de datos. ¿Con qué matiz?

  • Que ese tratamiento no sea meramente incidental o accesorio
  • Que ese tratamiento afecte a más de cien personas a la vez
  • Que los datos se hayan obtenido sin el consentimiento expreso del afectado
  • Que ese tratamiento lo realice una Administración pública

No basta con que aparezca algún dato de categoría especial: el riesgo mayor está en el tratamiento no meramente incidental o accesorio de esas categorías, o de los datos sobre infracciones administrativas. La ley no fija aquí ningún número de afectados (el tratamiento masivo es otro supuesto de la lista, y sin cifra), ni lo hace depender de cómo se obtuvo el consentimiento o de que el responsable sea una Administración.

Cuando se produjese el tratamiento no meramente incidental o accesorio de las categorías especiales de datos
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿qué tienen que hacer con su inventario de actividades de tratamiento los sujetos que enumera su artículo 77.1?

  • Remitirlo cada año a la Agencia Española de Protección de Datos
  • Hacerlo público, de forma accesible por medios electrónicos
  • Conservarlo a disposición de la autoridad, sin publicarlo
  • Publicarlo en el boletín oficial cada vez que se modifique

El registro de actividades de un responsable privado es un documento interno que se pone a disposición de la autoridad si lo pide; para los sujetos del art. 77.1 —las Administraciones públicas, los órganos constitucionales y jurisdiccionales y los demás que enumera— la ley va más allá y exige un inventario público, accesible por medios electrónicos. No prevé remitirlo cada año a la Agencia ni publicarlo en un boletín oficial con cada cambio.

harán público un inventario de sus actividades de tratamiento accesible por medios electrónicos
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿durante cuánto tiempo se mantienen bloqueados los datos y qué ocurre después?

  • Cinco años desde el bloqueo; después se destruyen
  • Mientras el responsable siga en activo; después se devuelven al afectado
  • Lo que dure la prescripción de las responsabilidades; después se destruyen
  • Lo que dure la prescripción de las responsabilidades; después se anonimizan

El bloqueo dura solo el plazo de prescripción de las responsabilidades que puedan derivarse del tratamiento, que es para lo que se guardan los datos. Pasado ese plazo, la ley ordena destruirlos: no prevé anonimizarlos para conservarlos, ni devolverlos al afectado, y tampoco fija un plazo propio de cinco años.

y solo por el plazo de prescripción de las mismas. Transcurrido ese plazo deberá procederse a la destrucción de los datos.
Ley Orgánica 3/2018, de 5 de diciembre

Una empresa contratada como encargada del tratamiento por un gimnasio usa los datos de los socios para enviarles publicidad de sus propios productos. Según la Ley Orgánica 3/2018, ¿qué consideración tiene la empresa respecto de ese uso?

  • La de encargada, porque así figura en su contrato
  • La de corresponsable, junto con el gimnasio
  • La de responsable del tratamiento
  • La de subencargada del tratamiento

El nombre que figure en el contrato no decide: quien, figurando como encargado, utiliza los datos para sus propias finalidades pasa a tener la consideración de responsable de ese tratamiento, con todas sus obligaciones. No es corresponsable, porque el gimnasio no decide nada sobre esa publicidad, y la subcontratación de un encargado es una figura distinta que aquí no se da.

Tendrá asimismo la consideración de responsable del tratamiento quien figurando como encargado utilizase los datos para sus propias finalidades.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, el inventario de actividades de tratamiento de los sujetos de su artículo 77.1 recoge la información que el Reglamento exige en el registro. ¿Qué otro dato tiene que constar en él?

  • La identidad del personal que accede a los datos
  • El resultado de cada evaluación de impacto realizada
  • Las violaciones de seguridad sufridas en el último año
  • La base legal de cada actividad de tratamiento

A la información del registro del art. 30 del Reglamento, la ley orgánica suma para estos sujetos —los que enumera su art. 77.1, entre ellos las Administraciones públicas y sus organismos, los órganos constitucionales y jurisdiccionales, las universidades públicas y los grupos parlamentarios— la base legal del tratamiento. Ni la identidad del personal con acceso, ni las evaluaciones de impacto, ni las violaciones de seguridad forman parte del inventario según este precepto.

en el que constará la información establecida en el artículo 30 del Reglamento (UE) 2016/679 y su base legal.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, cuando finaliza la prestación de los servicios del encargado, ¿quién decide si los datos se destruyen, se devuelven al responsable o se entregan a un nuevo encargado?

  • El encargado, según el estado en que se encuentren los datos
  • La autoridad de protección de datos, a petición de una de las partes
  • El delegado de protección de datos del encargado del tratamiento
  • El responsable del tratamiento, al que el encargado presta el servicio

El destino de los datos al acabar el encargo lo decide el responsable, que es quien determina los fines del tratamiento: el encargado solo trata los datos por su cuenta. No interviene la autoridad de control, y el delegado asesora y supervisa, pero no decide el destino de los datos.

El responsable del tratamiento determinará si, cuando finalice la prestación de los servicios del encargado, los datos personales deben ser destruidos, devueltos al responsable o entregados, en su caso, a un nuevo encargado.
Ley Orgánica 3/2018, de 5 de diciembre