Nemoteca
Bloque

Las obligaciones generales del responsable y del encargado

14 preguntas · en 2 colecciones

La sección 1.ª del capítulo IV del Reglamento general de protección de datos: la responsabilidad del responsable, la protección de datos desde el diseño y por defecto, los corresponsables, los representantes de quienes no están establecidos en la Unión, el encargado del tratamiento, el registro de las actividades de tratamiento y la cooperación con la autoridad de control.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 14 preguntas que contiene en total.

Un encargado cuenta con autorización general y por escrito del responsable para recurrir a otros encargados. Según el RGPD, ¿qué debe hacer antes de incorporar a uno nuevo?

  • Pedir al responsable una autorización específica para ese encargado
  • Informar al responsable del cambio previsto, para que pueda oponerse
  • Nada, porque la autorización general ya cubre cualquier incorporación
  • Recabar el consentimiento de los interesados para la incorporación

La autorización previa por escrito puede ser específica o general. Con la general no hay que pedir permiso caso por caso, pero tampoco basta con callar: el encargado informa al responsable de cualquier cambio previsto en la incorporación o sustitución de otros encargados, y así este tiene la oportunidad de oponerse. Los interesados no tienen que consentir ese cambio: la relación es entre el encargado y el responsable.

En este último caso, el encargado informará al responsable de cualquier cambio previsto en la incorporación o sustitución de otros encargados, dando así al responsable la oportunidad de oponerse a dichos cambios.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿en qué momento tiene que aplicar el responsable las medidas de protección de datos desde el diseño?

  • Al determinar los medios del tratamiento y durante el propio tratamiento
  • Solo al determinar los medios, antes de empezar a tratar ningún dato
  • Solo durante el tratamiento, cuando ya se conozcan sus riesgos reales
  • Solo en la revisión anual del tratamiento, una vez que ya está en marcha

El nombre engaña: la protección «desde el diseño» no se agota en la fase de diseño. El responsable aplica las medidas apropiadas —la seudonimización es el ejemplo que da el Reglamento— tanto al determinar los medios del tratamiento como en el momento del propio tratamiento. Quedarse en el diseño es la trampa del nombre; esperar a tratar olvida que la protección se concibe antes; y no se reduce a una revisión periódica del tratamiento ya en marcha.

tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento
Reglamento (UE) 2016/679, de 27 de abril

Una empresa de cuarenta empleados trata cada mes los datos de nómina de su plantilla. Según el RGPD, ¿está obligada a llevar el registro de las actividades de tratamiento?

  • No, porque emplea a menos de 250 personas
  • Sí, porque ese tratamiento no es ocasional
  • No, porque la nómina no es categoría especial
  • Sí, porque toda empresa de más de 25 lo está

La regla general exime a las empresas y organizaciones que emplean a menos de 250 personas, pero la exención cae si el tratamiento puede entrañar un riesgo para los derechos de los interesados, no es ocasional o incluye categorías especiales o datos penales: basta una de esas circunstancias. La nómina mensual es un tratamiento habitual, así que la empresa lleva registro aunque sea pequeña y sin necesidad de entrar en si trata categorías especiales. El Reglamento no fija ningún umbral de 25 empleados.

Las obligaciones indicadas en los apartados 1 y 2 no se aplicarán a ninguna empresa ni organización que emplee a menos de 250 personas, a menos que el tratamiento que realice pueda entrañar un riesgo para los derechos y libertades de los interesados, no sea ocasional
Reglamento (UE) 2016/679, de 27 de abril

Dos corresponsables del tratamiento han acordado que solo uno de ellos atenderá las solicitudes de los interesados. Según el RGPD, ¿frente a quién puede ejercer sus derechos un interesado?

  • Solo frente al corresponsable que fija el acuerdo
  • Ante el punto de contacto, que decide quién responde
  • Frente a cada uno de ellos, sea cual sea lo acordado
  • Ante la autoridad de control, que remite la solicitud

El acuerdo reparte las responsabilidades entre los corresponsables, pero no vincula al interesado: con independencia de sus términos, puede ejercer sus derechos frente a cada uno de los responsables. El punto de contacto que el acuerdo puede designar facilita las cosas, pero no limita a quién dirigirse; y la autoridad de control no es quien atiende las solicitudes de ejercicio de derechos.

Independientemente de los términos del acuerdo a que se refiere el apartado 1, los interesados podrán ejercer los derechos que les reconoce el presente Reglamento frente a, y en contra de, cada uno de los responsables.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, un responsable no establecido en la Unión que tiene que designar un representante en ella, ¿dónde debe estar establecido ese representante?

  • En uno de los Estados miembros en que estén los interesados
  • En el Estado miembro que prefiera, aunque no haya interesados
  • En cada Estado miembro donde haya interesados, uno por Estado
  • En el Estado miembro donde tenga su sede el Comité Europeo

El representante se establece en uno de los Estados miembros en que estén los interesados cuyos datos se tratan, por ofrecerles bienes o servicios o por controlar su comportamiento. Basta con uno: no hace falta un representante por Estado. Y el responsable no puede llevarlo a un Estado donde no haya interesados, ni lo decide la sede del Comité Europeo de Protección de Datos.

El representante estará establecido en uno de los Estados miembros en que estén los interesados cuyos datos personales se traten
Reglamento (UE) 2016/679, de 27 de abril

Una trabajadora de una empresa encargada del tratamiento tiene acceso a los datos personales de los clientes del responsable. Según el RGPD, ¿siguiendo las instrucciones de quién puede tratarlos?

  • Las de la empresa encargada, que es quien la emplea
  • Las del responsable, salvo que el Derecho la obligue
  • Las del delegado de protección de datos del encargado
  • Las suyas, si son compatibles con el fin del encargo

Tanto el encargado como cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a los datos solo puede tratarlos siguiendo instrucciones del responsable, salvo que el Derecho de la Unión o de los Estados miembros le obligue. Que su empleadora sea la empresa encargada no cambia de quién son las instrucciones; el delegado de protección de datos no imparte instrucciones de tratamiento, y nadie con acceso puede tratar los datos por su cuenta.

El encargado del tratamiento y cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos personales solo podrán tratar dichos datos siguiendo instrucciones del responsable
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué tiene que hacer el encargado del tratamiento si, en su opinión, una instrucción del responsable infringe el Reglamento?

  • Informar de ello al responsable de inmediato
  • Cumplirla y dejar constancia de su desacuerdo
  • Denunciarla ante la autoridad antes de cumplirla
  • Parar el tratamiento hasta que resuelva la autoridad

El Reglamento obliga al encargado a avisar inmediatamente al responsable cuando cree que una instrucción infringe el Reglamento u otra norma de protección de datos, porque es el responsable quien decide sobre el tratamiento. El Reglamento no le ordena cumplirla dejando constancia de su desacuerdo, ni acudir antes a la autoridad de control, ni paralizar el tratamiento a la espera de lo que esta resuelva.

el encargado informará inmediatamente al responsable si, en su opinión, una instrucción infringe el presente Reglamento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿qué tienen que garantizar en particular las medidas de protección de datos por defecto?

  • Que se seudonimicen antes de comunicarlos a cualquier destinatario
  • Que se supriman de oficio tras un año sin haberse utilizado
  • Que sin intervención de la persona no queden al alcance de cualquiera
  • Que se guarden solo en servidores situados dentro de la Unión

Por defecto quiere decir sin que la persona haga nada: de entrada solo se tratan los datos necesarios para cada fin —en cantidad, extensión, plazo de conservación y accesibilidad— y, en particular, no quedan accesibles a un número indeterminado de personas sin su intervención, como un perfil que naciera público. La seudonimización es un ejemplo de medida desde el diseño, no lo que este apartado garantiza; y el Reglamento no fija aquí un plazo de un año ni exige servidores en la Unión.

Tales medidas garantizarán en particular que, por defecto, los datos personales no sean accesibles, sin la intervención de la persona, a un número indeterminado de personas físicas.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, y al margen de las excepciones que el propio Reglamento prevé, ¿tiene que llevar el encargado del tratamiento su propio registro de actividades?

  • No, porque lo que hace consta en el registro del responsable
  • No, salvo que la autoridad de control se lo requiera expresamente
  • Sí, pero solo si ha designado un delegado de protección de datos
  • Sí, de las actividades que realiza por cuenta de un responsable

Cada encargado, y en su caso su representante, lleva un registro de todas las categorías de actividades de tratamiento que efectúa por cuenta de un responsable, con un contenido más corto que el del responsable: por ejemplo, no recoge los fines. No lo sustituye el registro del responsable ni depende de haber designado delegado; y la autoridad de control no crea la obligación con su requerimiento: lo que puede pedir es que se le ponga a disposición.

Cada encargado y, en su caso, el representante del encargado, llevará un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta de un responsable
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando un tratamiento se vaya a realizar por cuenta de un responsable, ¿qué encargado puede elegir este?

  • Uno inscrito en un registro de encargados de la autoridad de control
  • Uno establecido en el mismo Estado miembro que el propio responsable
  • Uno que haya designado su propio delegado de protección de datos
  • Uno que ofrezca garantías suficientes de aplicar medidas apropiadas

El responsable solo puede elegir un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de modo que el tratamiento cumpla el Reglamento y proteja los derechos del interesado: elegir bien forma parte de su responsabilidad. El Reglamento no crea un registro de encargados, no exige que el encargado esté en el mismo Estado miembro y no hace de tener delegado la condición para poder elegirlo.

este elegirá únicamente un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas
Reglamento (UE) 2016/679, de 27 de abril