Nemoteca
Bloque

El objeto del Reglamento general y sus definiciones

23 preguntas · en 2 colecciones

El capítulo I del Reglamento (UE) 2016/679, general de protección de datos: su objeto, su ámbito material y territorial y las definiciones —dato personal, tratamiento, elaboración de perfiles, seudonimización, responsable, encargado, consentimiento y violación de la seguridad, entre otras—.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 23 preguntas que contiene en total.

Según el RGPD, ¿qué caracteriza a la seudonimización?

  • Que los datos quedan anonimizados de forma que ya nunca puedan atribuirse a nadie
  • Que el nombre del interesado se sustituye por un alias que elige él mismo
  • Que solo con información adicional, guardada por separado, se atribuyen al interesado
  • Que la información adicional se cifra y se guarda junto a los datos tratados

Seudonimizar es tratar los datos de modo que ya no puedan atribuirse a un interesado sin información adicional, siempre que esa información figure por separado y esté protegida con medidas técnicas y organizativas. La atribución sigue siendo posible con esa clave, y por eso no es una anonimización irreversible. Guardar la información adicional junto a los datos, aunque se cifre, incumple justo la condición de que figure por separado.

el tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado sin utilizar información adicional, siempre que dicha información adicional figure por separado
Reglamento (UE) 2016/679, de 27 de abril

Una empresa establecida en España trata los datos de sus clientes en servidores situados fuera de la Unión. Según el RGPD, ¿se aplica el Reglamento a ese tratamiento?

  • No, porque el tratamiento tiene lugar fuera de la Unión
  • Solo si la autoridad de control autoriza los servidores
  • Sí, porque la empresa está establecida en la Unión
  • Solo si los clientes residen en un Estado miembro

El primer criterio del ámbito territorial es el establecimiento: el Reglamento se aplica al tratamiento hecho en el contexto de las actividades de un establecimiento del responsable o del encargado en la Unión, independientemente de que el tratamiento tenga lugar en la Unión o no. Dónde estén los servidores no cambia nada, y este criterio no pide nada sobre dónde viven los clientes.

El presente Reglamento se aplica al tratamiento de datos personales en el contexto de las actividades de un establecimiento del responsable o del encargado en la Unión, independientemente de que el tratamiento tenga lugar en la Unión o no.
Reglamento (UE) 2016/679, de 27 de abril

Una empresa sin ningún establecimiento en la Unión ofrece en España una aplicación gratuita. Según el RGPD, ¿se aplica el Reglamento al tratamiento de los datos de sus usuarios?

  • No, porque la empresa no cobra nada por el servicio
  • Solo si almacena los datos de los usuarios en la Unión
  • Solo si la empresa tiene empleados en algún Estado miembro
  • Sí, aunque a los usuarios no se les requiera ningún pago

Un responsable no establecido en la Unión queda sujeto al Reglamento cuando el tratamiento está relacionado con la oferta de bienes o servicios a interesados en la Unión, independientemente de si se les exige pagar. Que el servicio sea gratuito no lo saca del ámbito, y el criterio no depende de dónde se guarden los datos ni de tener personal en la Unión: tener allí un establecimiento llevaría al artículo 3.1, no al 3.2.

la oferta de bienes o servicios a dichos interesados en la Unión, independientemente de si a estos se les requiere su pago
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando el responsable no está establecido en la Unión, ¿los datos de qué interesados quedan protegidos por el Reglamento en los supuestos del artículo 3.2?

  • Los de los interesados que se encuentren en la Unión
  • Los de los interesados que tengan su residencia habitual en la Unión
  • Los de los interesados que tengan la ciudadanía de la Unión
  • Los de los interesados que hayan contratado en la Unión

El artículo 3.2 mira dónde se encuentra el interesado, no su nacionalidad ni su residencia: basta con que se encuentre en la Unión. El texto publicado en el Diario Oficial en 2016 decía «que residan en la Unión», pero la corrección de errores de 23 de mayo de 2018 lo cambió por «que se encuentren», que es el texto que rige.

El presente Reglamento se aplica al tratamiento de datos personales de interesados que se encuentren en la Unión por parte de un responsable o encargado no establecido en la Unión
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿es un tratamiento la simple consulta de datos personales, sin modificarlos ni comunicarlos?

  • No, salvo que la consulta quede registrada
  • No, salvo que la consulta sea automatizada
  • Solo si los datos se conservan después de la consulta
  • Sí: la consulta es una de las operaciones de tratamiento

El tratamiento es cualquier operación sobre datos personales, por procedimientos automatizados o no, y la definición enumera la consulta junto a la recogida, la conservación, la utilización o la supresión. No hace falta modificar ni comunicar los datos, ni que la operación sea automatizada: mirar un expediente con datos personales ya es tratarlos.

«tratamiento» : cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué define al responsable del tratamiento?

  • Que determina los fines y medios del tratamiento
  • Que trata los datos personales por cuenta de otro
  • Que recibe una comunicación de datos personales
  • Que supervisa el cumplimiento del Reglamento

El responsable es quien decide para qué y cómo se tratan los datos: determina los fines y medios del tratamiento. Tratar los datos por cuenta de otro es lo que define al encargado; recibir una comunicación de datos, al destinatario; y supervisar el cumplimiento dentro de la organización es una función del delegado de protección de datos.

«responsable del tratamiento» o «responsable» : la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿a qué responsable establecido fuera de la Unión se aplica el Reglamento por su artículo 3.3?

  • Al establecido en un país tercero que cuente con una decisión de adecuación de la Comisión
  • Al establecido en un país candidato a la adhesión que ya aplique el acervo de la Unión
  • Al establecido donde se aplica el Derecho de un Estado miembro por el internacional
  • Al establecido en un país que haya ratificado un convenio del Consejo de Europa

El artículo 3.3 extiende el Reglamento al responsable que no está establecido en la Unión sino en un lugar donde el Derecho de los Estados miembros se aplica en virtud del Derecho internacional público. Una decisión de adecuación sirve para transferir datos a un país tercero, no para someter a sus responsables al Reglamento; y ni ser candidato a la adhesión ni ratificar un convenio internacional cambian el ámbito territorial.

El presente Reglamento se aplica al tratamiento de datos personales por parte de un responsable que no esté establecido en la Unión sino en un lugar en que el Derecho de los Estados miembros sea de aplicación en virtud del Derecho internacional público.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué distingue a los datos biométricos?

  • Que se obtienen, en particular, del análisis de una muestra biológica
  • Que permiten o confirman la identificación única de la persona
  • Que revelan información sobre el estado de salud de la persona
  • Que se refieren a características genéticas heredadas o adquiridas

Los datos biométricos se obtienen por un tratamiento técnico específico de las características físicas, fisiológicas o conductuales de una persona y permiten o confirman su identificación única, como las imágenes faciales o las huellas dactilares. La muestra biológica y las características heredadas o adquiridas son de la definición de datos genéticos, y revelar el estado de salud es lo propio de los datos relativos a la salud.

relativos a las características físicas, fisiológicas o conductuales de una persona física que permitan o confirmen la identificación única de dicha persona
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿de qué forma puede el interesado prestar su consentimiento al tratamiento de sus datos?

  • Solo mediante una declaración firmada por escrito
  • Mediante una declaración o con su silencio tras ser informado
  • Mediante una declaración o una clara acción afirmativa
  • Solo mediante una declaración ante el propio responsable

El interesado acepta el tratamiento mediante una declaración o una clara acción afirmativa, como marcar una casilla. No se exige forma escrita ni firma, pero sí un acto positivo: el silencio o la inacción no son una acción afirmativa, por mucho que antes se haya informado al interesado.

ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, un responsable no establecido en la Unión controla el comportamiento de unos interesados. ¿Cuándo queda sujeto al Reglamento por esa razón?

  • Solo si les cobra por el servicio que les presta
  • En la medida en que el comportamiento tenga lugar en la Unión
  • Solo si ha designado un representante en la Unión
  • Siempre, tenga lugar donde tenga lugar el comportamiento

El segundo supuesto del artículo 3.2 es el control del comportamiento, y lleva su propio límite: se aplica en la medida en que ese comportamiento tenga lugar en la Unión. Ni el pago ni el representante son condiciones: designar un representante es una obligación que nace de estar sujeto al Reglamento, no un requisito para estarlo.

el control de su comportamiento, en la medida en que este tenga lugar en la Unión
Reglamento (UE) 2016/679, de 27 de abril