El divendres 25 entra en vigor el nou reglament europeu sobre protecció de dades
24 maig, 2018

El Reglament de Protecció de Dades arriba el 25 de maig amb més control per als ciutadans i importants sancions. A partir d’aquest divendres els ciutadans de la UE tindran un major i exhaustiu control sobre les seves dades personals amb motiu de l’entrada en vigor del nou Reglament General de Protecció de Dades (RGPD). Un control que afectarà tant a les empreses com a organitzacions, públiques i privades, serà d’aplicació en qualsevol part del món, sota fortes sancions en cas d’incompliment que poden arribar als 20 milions d’euros.

Aquest nou reglament, aprovat ja fa dos anys, substituirà l’actual llei vigent a Espanya amb data de 1999 i s’aplicarà de forma directa en els 28 estats membres de la UE, a més de protegir els ciutadans comunitaris a tot el món. Un nou reglament que suposa, en si, una veritable revolució i canvi de cultura sobre la protecció de dades que atorga a l’usuari un major control sobre l’ús de les seves dades personals i protecció dels drets dels ciutadans.

Principals canvis / novetats

Principi de Transparència

Les dades personals seran tractades de manera lícita, lleial i transparent en relació amb l’interessat. És a dir, d’una manera concisa, entenedora i de fàcil accés. El principal canvi en aquest sentit és la desaparició de l’obligació de notificar i registrar els fitxers que contenen dades personals davant l’autoritat de control.

Dret a l’oblit ia la portabilitat de les dades

La llista de drets establerta per la LOPD segons els quals els ciutadans tenien la possibilitat d’accés a les seves dades, rectificació, cancel·lació i oposició (ARCO) s’amplia ara els següents drets
• Dret de supressió, el també anomenat dret a l’oblit
• Dret de portabilitat
• Dret a la transparència de la informació
• Dret de limitació

A través de l’anomenat Dret a l’oblit segons la nova norma qualsevol persona té dret a que la seva informació personal sigui eliminada dels proveïdors de serveis d’Internet en qualsevol moment, sempre que qui posseeixi aquestes dades no tingui raons legítimes per retenir-les.

A més obliga els responsables de les dades que han difós la informació a tercers a comunicar-los l’obligació de suprimir qualsevol enllaç a les dades publicades, així com a eliminar qualsevol còpia o rèplica d’aquestes dades.

Atès que les lleis respecte a la protecció de dades en molts casos eren anteriors a l’aparició de xarxes socials com Facebook, WhatsApp, etc. el seu principal objectiu és aconseguir eliminar de la xarxa i dels cercadors qualsevol rastre que hagi de les dades de la persona que vol ser “oblidada” de manera definitiva.

D’altra banda, el dret a la portabilitat permetrà que qui ho desitgi tingui el dret que les dades personals es transmeten directament de forma àgil i senzilla d’una empresa / organisme a un altre quan sigui tècnicament possible. Un cas molt comú en els canvis d’operadora d’una companyia de telèfons a una altra, per exemple.

Ampliació del deure d’informació

Fins a la data, a l’hora de recollir dades personals s’havia d’informar l’interessat sobre la persona responsable del fitxer, de l’existència dels fitxers inscrits en el Registre General de Protecció de Dades, de la finalitat de la recollida de les dades i de la possibilitat d’exercir els drets ARCO. Amb l’entrada en vigor del nou reglament la informació s’haurà d’ampliar sobre altres conceptes com
• Període de conservació de les dades
• Explicar la base legal per al tractament de les dades
• Informar dels tots els drets que incorpora el nou RGDP
• Possibilitat de fer reclamacions

Obtenció del consentiment per al tractament de dades

A partir d’ara per obtenir el consentiment d’utilització de les dades s’haurà d’obtenir una declaració de l’interessat o una acció positiva que manifesti la seva conformitat. No servirà, com en alguns casos fins ara, el consentiment tàcit. (Una conseqüència directa serà que deixaran d’existir les caselles premarcades per a la tramitació de publicadad, un fet molt comú en les pàgines d’internet a l’hora de contractar un servei). El consentiment serà lliure, informat, específic i inequívoc (que hi hagi una declaració o un acció directa i positiva que manifesti la seva conformitat)

En relació amb la captació de dades de menors el nou GDPR estableix que no podran oferir-se serveis de la societat de la informació a menors de 16 anys sense el consentiment patern o del tutor legal, llevat que una llei nacional específica estableixi una edat inferior que, en cap cas, serà menys de 13 anys. (Un dels aspectes, juntament amb l’import de les multes, que ha generat una major controvèrsia).

Sancions més altes

L’import de les sancions s’eleva fins als 20 milions d ‘€. Si fins a maig de 2018 les sancions anaven dels 900 euros fins a 600.000 €, a partir d’ara no es fixen quanties mínimes i les màximes poden arribar als 20 milions d’euros o fins al 4% del volum de negoci de l’infractor.

Autoritats de protecció de dades – finestreta única

En aquest sentit per als titulars de les dades s’aplica el concepte de “finestreta única” perquè els ciutadans interessats puguin efectuar tràmits, tot i que aquests afectin autoritats en la matèria d’altres estats membres.

Per la seva banda, els responsables del tractament que tingui centres en diversos estats membres, podran centralitzar l’organització del seu Sistema de Gestió de la Privacitat en un únic país (establint una autoritat de control principal).

Comunicació de fallades a l’autoritat de protecció de dades

Si es comet una violació sobre la seguretat de les dades el responsable del tractament ha de notificar a l’autoritat competent, en el cas d’Espanya l’Agència Espanyola de Protecció de Dades, les violacions de seguretat de les dades que s’hagin pogut produir -per això disposarà d’un termini de 72 hores- Si el risc en la seguretat és molt gran també ho ha de notificar als interessats.

Establir accions i mesures de seguretat

Fins ara, segons la LOPD s’establien diferents nivells de seguretat en funció 3 barems: bàsic, mitjà o alt. A partir d’ara no es distingeix entre els nivells dels fitxers, sinó que especifica que s’apliquin mesures de seguretat tenint en compte l’estat de la tècnica, els costos d’aplicació, i la naturalesa, l’abast, el context i les finalitats del tractament, així com els riscos per als drets i llibertats de les persones físiques. És a dir, que s’apliquin les mesures tècniques i organitzatives oportunes per garantir un nivell de seguretat adequat al risc, tot i que no es concreten quin tipus de mesures s’han d’aplicar.

Privacy Impact Assessment, Avaluació d’impacte del tractament de Dades personals

Cal realitzar una avaluació d’impacte (Privacy Impact Assessment) per a les organitzacions que realitzin tractaments de dades que puguin implicar un alt risc per als drets i llibertats de les persones físiques. S’ha d’avaluar l’origen, la naturalesa, la particularitat i la gravetat d’aquest risc.

Creació de la Figura del delegat de Protecció de Dades (DPO, Data Protecció Officer)

El DPO, que adquireix una gran significació amb la implantació d’aquest nou reglament, serà l’assessor de protecció de dades de l’empresa, assumint per això les competències en matèria de coordinació i control del compliment de la normativa en matèria de protecció de dades.

Aquesta figura no és obligatòria en totes les empreses, tan sols ho és en el cas de les empreses públiques, les que tinguin un tractament a gran escala o les que recullin dades especialment sensibles o relatius a condemnes o infraccions penals.

Entre les diferents funcions a realitzar per aquest responsable destaquen.
• Organitzar i coordinar les auditories
• Supervisar la implementació i aplicació de les polítiques internes
• Formar el personal
• Gestionar la informació dels interessats i les sol·licituds presentades en l’exercici dels seus drets
• Vetllar per la conservació de la documentació
• Supervisar la realització de l’avaluació d’impacte
• Enllaç amb l’autoritat de control

Prats Advocats
Resum de la privadesa

Aquest lloc web utilitza galetes per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les galetes s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.