Nemoteca
Bloque

El delegado de protección de datos en el Reglamento, los códigos de conducta y la certificación

14 preguntas · en 2 colecciones

Las secciones 4.ª y 5.ª del capítulo IV del Reglamento general de protección de datos: cuándo hay que designar un delegado de protección de datos, su posición y sus funciones, los códigos de conducta y su supervisión, y la certificación y sus organismos.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 14 preguntas que contiene en total.

Según el RGPD, ¿puede el delegado de protección de datos desempeñar otras funciones y cometidos?

  • Sí, si el responsable garantiza que no den lugar a conflicto de intereses
  • No, el cargo de delegado es incompatible con cualquier otro cometido
  • Sí, pero solo cuando su dedicación al cargo de delegado sea parcial
  • Sí, pero solo las del área de seguridad de la información de la entidad

El Reglamento permite que el delegado tenga otras funciones y cometidos, con un límite: que no den lugar a conflicto de intereses, y es el responsable o el encargado quien tiene que garantizarlo. No declara el cargo incompatible con todo, no ata la compatibilidad al tipo de dedicación ni la limita a un área concreta de la organización.

El delegado de protección de datos podrá desempeñar otras funciones y cometidos. El responsable o encargado del tratamiento garantizará que dichas funciones y cometidos no den lugar a conflicto de intereses.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué vínculo puede tener el delegado de protección de datos con el responsable del tratamiento que lo designa?

  • Solo el de empleado de su plantilla, nunca el de profesional externo
  • El de empleado de su plantilla o el de un contrato de servicios
  • Solo el de profesional externo, para que pueda actuar con independencia
  • El de funcionario de carrera, si el responsable es una Administración pública

El Reglamento admite las dos vías: el delegado puede formar parte de la plantilla del responsable o del encargado, o desempeñar sus funciones con un contrato de servicios. Pensar que tiene que ser externo para ser independiente es el error tentador: su independencia la protegen las garantías que el propio Reglamento da a su posición, sea interno o externo. Tampoco exige un vínculo concreto en el sector público, como el de funcionario de carrera.

El delegado de protección de datos podrá formar parte de la plantilla del responsable o del encargado del tratamiento o desempeñar sus funciones en el marco de un contrato de servicios.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cuál de estas empresas privadas está obligada a designar un delegado de protección de datos?

  • Una empresa cuya actividad principal es tratar a gran escala datos penales
  • Una empresa que tiene más de doscientos cincuenta trabajadores en su plantilla
  • Una tienda en línea que envía su boletín comercial a todos sus clientes
  • Una pyme que trata los datos de sus clientes para emitirles las facturas

Al sector privado no le obliga el tamaño, sino lo que trata como actividad principal: la observación habitual y sistemática de interesados a gran escala, o el tratamiento a gran escala de categorías especiales de datos o de datos relativos a condenas e infracciones penales. Los doscientos cincuenta trabajadores no son un criterio del Reglamento para el delegado. Enviar un boletín o facturar son tratamientos accesorios a la actividad de la empresa, no su actividad principal.

las actividades principales del responsable o del encargado consistan en el tratamiento a gran escala de categorías especiales de datos con arreglo al artículo 9 o de datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿a qué tratamientos no se aplica la supervisión de un código de conducta aprobado por un organismo acreditado para ello?

  • A los que realizan las microempresas y las pequeñas y medianas empresas
  • A los que realizan las autoridades y los organismos públicos
  • A los que se refieren a actividades en varios Estados miembros
  • A los que afectan a categorías especiales de datos personales

El artículo que regula la supervisión de los códigos de conducta por un organismo acreditado excluye expresamente el tratamiento que realizan las autoridades y organismos públicos. Las microempresas y las pymes no quedan fuera: el Reglamento pide tener en cuenta sus necesidades al promover los códigos. Ni los tratamientos en varios Estados ni las categorías especiales de datos se exceptúan.

El presente artículo no se aplicará al tratamiento realizado por autoridades y organismos públicos.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿ante quién rinde cuentas directamente el delegado de protección de datos?

  • Ante la autoridad de control a la que se comunicaron sus datos
  • Ante el Comité Europeo de Protección de Datos
  • Ante el responsable de seguridad de los sistemas de información de la entidad
  • Ante el más alto nivel jerárquico del responsable o del encargado

El delegado rinde cuentas directamente al más alto nivel jerárquico del responsable o del encargado, sin mandos intermedios entre ambos. No depende de la autoridad de control, con la que coopera, ni del Comité Europeo de Protección de Datos, y tampoco se le subordina a otro cargo técnico de la organización, como el de seguridad.

El delegado de protección de datos rendirá cuentas directamente al más alto nivel jerárquico del responsable o encargado.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿quién puede elaborar un código de conducta que especifique la aplicación del Reglamento?

  • Las asociaciones representativas de categorías de responsables o encargados
  • La Comisión Europea, a propuesta del Comité Europeo de Protección de Datos
  • La autoridad de control de cada Estado miembro, para su propio territorio
  • Cada responsable del tratamiento, para sus propias operaciones de tratamiento

Los códigos los elaboran, modifican o amplían las asociaciones y otros organismos que representan a categorías de responsables o encargados del tratamiento. Los Estados miembros, las autoridades de control, el Comité y la Comisión promueven su elaboración, pero no los escriben: esa es la confusión que hay que evitar. Un responsable por sí solo no hace un código para sus tratamientos: se adhiere a uno.

Las asociaciones y otros organismos representativos de categorías de responsables o encargados del tratamiento podrán elaborar códigos de conducta
Reglamento (UE) 2016/679, de 27 de abril

Una empresa obtiene una certificación de protección de datos para sus tratamientos. Según el RGPD, ¿cómo afecta a su responsabilidad por el cumplimiento del Reglamento?

  • La exime de responder de las infracciones cometidas en los tratamientos certificados
  • La traslada al organismo de certificación que expidió la certificación
  • La sustituye por el deber de mantener vigente la certificación
  • No la limita: la empresa sigue respondiendo del cumplimiento del Reglamento

Certificarse sirve para demostrar el cumplimiento, no para sustituirlo: la certificación no limita la responsabilidad del responsable o del encargado en cuanto al cumplimiento del Reglamento, ni las funciones y poderes de las autoridades de control, y tampoco la cambia por el deber de mantener la certificación vigente. El organismo de certificación responde de evaluar bien, sin que eso le quite a la empresa la suya: por eso no se traslada.

La certificación a que se refiere el presente artículo no limitará la responsabilidad del responsable o encargado del tratamiento en cuanto al cumplimiento del presente Reglamento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué función tiene el delegado de protección de datos respecto de la evaluación de impacto relativa a la protección de datos?

  • Realizarla él mismo, en nombre y por cuenta del responsable del tratamiento
  • Aprobarla antes de que pueda empezar el tratamiento evaluado
  • Asesorar acerca de ella cuando se le pida y supervisar su aplicación
  • Firmarla junto al responsable, que responde con él de su contenido

La evaluación de impacto es una obligación del responsable, no del delegado: a este le toca ofrecer el asesoramiento que se le solicite sobre ella y supervisar su aplicación. Hacerla él mismo es el error tentador, porque confunde a quien asesora con quien decide. Tampoco la aprueba ni la firma para compartir su responsabilidad: ninguna de esas es una función suya.

ofrecer el asesoramiento que se le solicite acerca de la evaluación de impacto relativa a la protección de datos y supervisar su aplicación de conformidad con el artículo 35
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿con qué condición puede un grupo empresarial nombrar un único delegado de protección de datos?

  • Que todas sus empresas estén establecidas en un mismo Estado miembro
  • Que la autoridad de control lo autorice antes, a petición del grupo
  • Que ninguna de sus empresas trate categorías especiales de datos
  • Que el delegado sea fácilmente accesible desde cada establecimiento

Lo único que el Reglamento pide para que un grupo empresarial comparta delegado es la accesibilidad: que se pueda llegar a él fácilmente desde cada establecimiento. No exige que las empresas estén en el mismo Estado, ni una autorización previa de la autoridad de control, ni que los datos tratados sean de una clase determinada.

Un grupo empresarial podrá nombrar un único delegado de protección de datos siempre que sea fácilmente accesible desde cada establecimiento.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿por cuánto tiempo como máximo se expide una certificación de protección de datos a un responsable o encargado del tratamiento?

  • Por cinco años, renovable si se siguen cumpliendo los criterios
  • Por cinco años, sin que pueda renovarse al terminar ese período
  • Por tres años, sin que pueda renovarse al terminar ese período
  • Por tres años, renovable si se siguen cumpliendo los criterios

La certificación se expide por un período máximo de tres años y puede renovarse en las mismas condiciones mientras se sigan cumpliendo los criterios; si se dejan de cumplir, se retira. Las opciones combinan dos cifras con dos condiciones, y solo una acierta las dos: tres años y renovable.

La certificación se expedirá a un responsable o encargado de tratamiento por un período máximo de tres años y podrá ser renovada en las mismas condiciones, siempre y cuando se sigan cumpliendo los criterios pertinentes.
Reglamento (UE) 2016/679, de 27 de abril