Nemoteca
Bloque

Las autoridades de control independientes

10 preguntas · en 1 colección

El capítulo VI del Reglamento general de protección de datos: la independencia de las autoridades de control y de sus miembros, su establecimiento, su competencia y la de la autoridad principal, sus funciones, sus poderes y su informe de actividad.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta.

Según el RGPD, ¿para quién es gratuito el desempeño de las funciones de una autoridad de control?

  • Para el interesado y para el responsable que le pide asesoramiento
  • Solo para el interesado que tenga su residencia en ese Estado
  • Para el interesado y, en su caso, para el delegado de protección de datos
  • Para el interesado, salvo que reclame contra una autoridad pública

El Reglamento nombra a dos: el interesado y, en su caso, el delegado de protección de datos, que también acude a la autoridad en el ejercicio de sus funciones. No exige residir en ese Estado ni distingue según contra quién se reclame, y no extiende la gratuidad al responsable que consulta. La gratuidad tiene su excepción en las solicitudes manifiestamente infundadas o excesivas.

El desempeño de las funciones de cada autoridad de control será gratuito para el interesado y, en su caso, para el delegado de protección de datos.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, al regular por ley sus autoridades de control, ¿qué duración mínima tiene que dar cada Estado miembro al mandato de sus miembros?

  • Tres años
  • Cinco años
  • Cuatro años
  • Seis años

El Reglamento no fija la duración del mandato: pone un suelo de cuatro años y deja a cada Estado decidir por ley cuánto dura por encima de él. Cinco o seis años son duraciones que un Estado puede elegir, pero no el mínimo que exige el Reglamento, y tres quedarían por debajo. Solo el primer nombramiento posterior al 24 de mayo de 2016 podía ser en parte más breve, para escalonar los mandatos.

la duración del mandato del miembro o los miembros de cada autoridad de control, no inferior a cuatro años
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿puede el presupuesto de una autoridad de control formar parte del presupuesto general del Estado?

  • No, porque eso la haría depender del Gobierno que elabora esos presupuestos
  • Solo si el control financiero sobre ella lo ejerce el Parlamento nacional
  • Solo durante el primer mandato que siga a su creación por la ley
  • Sí, siempre que sea un presupuesto anual, público e independiente

La independencia no exige un presupuesto fuera de las cuentas del Estado: exige que sea propio, anual y público, y que el control financiero al que se somete no afecte a esa independencia. El temor a que integrarlo en los presupuestos generales la subordine al Gobierno no lo recoge el Reglamento, que lo admite expresamente; y no pone condiciones sobre quién ejerce ese control ni lo limita a un mandato.

disponga de un presupuesto anual, público e independiente, que podrá formar parte del presupuesto general del Estado o de otro ámbito nacional
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿a quién se transmite el informe anual de actividades de una autoridad de control?

  • Al Parlamento nacional, al Gobierno y a quien designe el Derecho nacional
  • Al Comité Europeo de Protección de Datos, que es quien debe aprobarlo
  • A la Comisión Europea, que lo evalúa antes de que pueda hacerse público
  • Solo al Parlamento nacional, que es el órgano ante el que responde la autoridad

Se transmite a las instituciones nacionales —el Parlamento, el Gobierno y las autoridades que fije el Derecho interno— y se pone a disposición del público, de la Comisión y del Comité. Ni la Comisión ni el Comité lo aprueban o lo evalúan: lo tienen a su disposición, como el público. Y no va solo al Parlamento.

Los informes se transmitirán al Parlamento nacional, al Gobierno y a las demás autoridades designadas en virtud del Derecho de los Estados miembros. Se pondrán a disposición del público, de la Comisión y del Comité.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, las operaciones de tratamiento que un responsable tiene previstas pueden infringir el Reglamento, aunque todavía no lo han hecho. ¿Qué poder correctivo de la autoridad de control corresponde a ese caso?

  • Dirigir al responsable un apercibimiento
  • Dirigir al responsable una advertencia
  • Imponer al responsable una multa administrativa
  • Exigir al responsable una evaluación de impacto

La advertencia mira al futuro: se dirige cuando lo previsto puede infringir el Reglamento. El apercibimiento es para cuando las operaciones ya lo han infringido, y confundirlos es la trampa. La multa castiga una infracción cometida, y exigir una evaluación de impacto no figura entre los poderes correctivos.

dirigir a todo responsable o encargado del tratamiento una advertencia cuando las operaciones de tratamiento previstas puedan infringir lo dispuesto en el presente Reglamento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿por qué causas puede ser destituido un miembro de una autoridad de control?

  • Únicamente por conducta irregular grave o si deja de cumplir las condiciones exigidas
  • Por cualquier conducta irregular, o por perder la confianza de quien lo nombró
  • Por conducta irregular grave declarada antes en una sentencia judicial firme
  • Por decisión motivada del órgano que lo nombró, previo informe del Comité Europeo

Son dos causas tasadas y ninguna más: limitar la destitución protege la independencia del miembro, que no puede quedar a merced de quien lo nombró. Por eso no cabe la pérdida de confianza ni una decisión discrecional del órgano que lo nombró, y no basta una irregularidad cualquiera: tiene que ser grave. Tampoco exige el Reglamento que la declare antes una sentencia.

Un miembro será destituido únicamente en caso de conducta irregular grave o si deja de cumplir las condiciones exigidas en el desempeño de sus funciones.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, una autoridad de control informa a la autoridad principal de una reclamación que solo afecta de manera sustancial a interesados de su Estado. ¿En qué plazo decide la autoridad principal si trata el caso?

  • En tres semanas
  • En quince días
  • En un mes
  • En seis semanas

Tres semanas desde que la informan. En ese tiempo la autoridad principal decide si se queda el caso por el procedimiento de cooperación, y para decidirlo tiene en cuenta si el responsable o el encargado tiene un establecimiento en el Estado de la autoridad que le ha informado. Ni quince días, ni un mes, ni seis semanas: el Reglamento fija semanas, y son tres.

En el plazo de tres semanas después de haber sido informada, la autoridad de control principal decidirá si tratará o no el caso
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, una autoridad pública de un Estado miembro hace un tratamiento que afecta también a interesados de otros Estados miembros. ¿Qué autoridad de control es competente para supervisarlo?

  • La del Estado con más interesados afectados, que actúa como autoridad principal
  • La de su propio Estado miembro, aunque el tratamiento sea transfronterizo
  • Cada una de las de los Estados donde haya interesados, por separado
  • La que designe el Comité Europeo entre las de los Estados afectados

Cuando trata una autoridad pública —o un organismo privado que cumple una obligación legal o una misión de interés público— no rige la ventanilla única: es competente la autoridad de control de su propio Estado, y el Reglamento descarta expresamente la regla del artículo 56 sobre la autoridad principal. Por eso no hay autoridad principal que actúe, ni el caso se reparte entre los Estados de los interesados, ni lo asigna el Comité.

Cuando el tratamiento sea efectuado por autoridades públicas o por organismos privados que actúen con arreglo al artículo 6, apartado 1, letras c) o e), será competente la autoridad de control del Estado miembro de que se trate. No será aplicable en tales casos el artículo 56.
Reglamento (UE) 2016/679, de 27 de abril

Según el art. 55 del RGPD, ¿qué tratamientos quedan fuera de la competencia de las autoridades de control?

  • Los de las autoridades públicas en el ejercicio de poderes públicos
  • Los de los parlamentos nacionales en el ejercicio de su función legislativa
  • Los de los organismos privados que cumplen con una obligación legal
  • Los de los tribunales en el ejercicio de su función judicial

El art. 55.3 deja fuera de la competencia de las autoridades de control los tratamientos de los tribunales, y solo cuando ejercen su función judicial: así se preserva su independencia al juzgar, y fuera de esa función la exclusión no opera. Las autoridades públicas y los organismos privados que cumplen una obligación legal siguen sometidos al control de las autoridades de control, y el art. 55 no excluye a los parlamentos.

Las autoridades de control no serán competentes para controlar las operaciones de tratamiento efectuadas por los tribunales en el ejercicio de su función judicial.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando un Estado miembro tiene varias autoridades de control, ¿quién designa la que las representa en el Comité Europeo de Protección de Datos?

  • Las autoridades de ese Estado, por acuerdo entre todas ellas
  • El propio Estado miembro en el que están establecidas
  • El Comité Europeo, a propuesta de las autoridades de ese Estado
  • La Comisión Europea, oídas las autoridades de ese Estado

La designación es del Estado, no de las autoridades ni de los órganos de la Unión: el Reglamento deja a cada Estado organizar su reparto interno y le pide, además, un mecanismo que garantice que las demás autoridades respetan las reglas del mecanismo de coherencia. Que haya varias autoridades no les da a ellas la decisión de quién habla por todas.

Cuando haya varias autoridades de control en un Estado miembro, este designará la autoridad de control que representará a dichas autoridades en el Comité
Reglamento (UE) 2016/679, de 27 de abril