GDPR
1. Introducción
El 6 de diciembre de 2018, España aprobó la Ley Orgánica de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), incorporando plenamente las disposiciones del Reglamento General de Protección de Datos (RGPD/GDPR) de la Unión Europea.
La Agencia Española de Protección de Datos (AEPD), como autoridad supervisora en España, ha emitido directrices y recomendaciones para facilitar la correcta aplicación del RGPD y la LOPDGDD.
Con la entrada en vigor de esta normativa, quedó establecido el marco general de protección de datos personales aplicable en España.
2. Ámbito de aplicación
Estas disposiciones se aplican al tratamiento de datos personales realizado en el contexto de las actividades de responsables o encargados del tratamiento establecidos en España, independientemente de si el tratamiento se lleva a cabo dentro o fuera del territorio español.
También se aplican al tratamiento automatizado y no automatizado de datos personales contenidos o destinados a ser incluidos en sistemas de archivo.
No obstante, estas disposiciones no serán aplicables a tratamientos realizados por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas.
Asimismo, las normas serán aplicables a responsables o encargados no establecidos en España cuando:
- Ofrezcan bienes o servicios a personas residentes en España.
- Supervisen el comportamiento de personas dentro del territorio español.
3. Principios del tratamiento de datos
Licitud, lealtad y transparencia
El tratamiento de datos personales debe basarse en una base jurídica válida, realizarse de forma transparente y garantizar que el interesado sea informado adecuadamente sobre el uso de sus datos.
Limitación de la finalidad
Los datos personales deberán recopilarse con fines específicos, explícitos y legítimos, y no podrán tratarse posteriormente de forma incompatible con dichos fines.
Minimización de datos
Solo deberán tratarse los datos personales estrictamente necesarios para cumplir la finalidad correspondiente, evitando la recopilación excesiva de información.
Exactitud
Los datos personales deberán mantenerse exactos y actualizados.
Limitación del plazo de conservación
Los datos solo se conservarán durante el tiempo necesario para cumplir la finalidad del tratamiento y posteriormente serán eliminados o anonimizados de forma segura.
Integridad y confidencialidad
Deben aplicarse medidas técnicas y organizativas apropiadas para proteger los datos personales frente a accesos no autorizados, alteraciones, pérdidas o destrucción.
4. Derechos de los interesados
Los usuarios tienen derecho a:
- Derecho de información: conocer cómo y por qué se tratan sus datos personales.
- Derecho de acceso: obtener confirmación sobre si sus datos están siendo tratados y acceder a ellos.
- Derecho de rectificación: corregir datos inexactos o incompletos.
- Derecho de supresión (“derecho al olvido”): solicitar la eliminación de datos personales en determinadas circunstancias.
- Derecho a la limitación del tratamiento: solicitar restricciones temporales sobre el uso de sus datos.
- Derecho a la portabilidad de los datos: recibir sus datos en un formato estructurado y transferible.
- Derecho de oposición: oponerse al tratamiento basado en interés legítimo o interés público, salvo motivos legales imperiosos.
En el caso de menores de 14 años, el tratamiento de datos requerirá tanto el consentimiento del menor como la autorización adicional de sus padres o tutores legales.
La información proporcionada deberá adaptarse a un lenguaje claro y comprensible según la edad del menor.
5. Obligaciones de los responsables y encargados del tratamiento
Los encargados del tratamiento únicamente podrán tratar datos personales siguiendo las instrucciones documentadas del responsable del tratamiento.
Además, deberán:
- Implementar medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos.
- Cooperar con el responsable para garantizar el cumplimiento de las obligaciones legales y los derechos de los interesados.
- Notificar inmediatamente cualquier incidente o violación de seguridad relacionada con datos personales.
- Mantener un registro actualizado de las actividades de tratamiento.
Cuando el tratamiento implique un alto riesgo para los derechos y libertades de las personas, el responsable deberá realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD/DPIA), conforme al artículo 35 del RGPD.
Si el riesgo persiste, deberá consultarse previamente a la AEPD.
Asimismo, el responsable deberá designar un Delegado de Protección de Datos (DPO) en los casos previstos por el RGPD y la LOPDGDD.
6. Transferencias internacionales de datos
Cuando los datos personales sean transferidos fuera del Espacio Económico Europeo (EEE), el responsable deberá garantizar un nivel adecuado de protección.
Esto podrá realizarse mediante:
- Decisiones de adecuación aprobadas por la Comisión Europea.
- Cláusulas contractuales tipo aprobadas por la Unión Europea.
- Otros mecanismos legalmente reconocidos.
Tras la invalidez del acuerdo “Privacy Shield” por el Tribunal de Justicia de la Unión Europea el 16 de julio de 2020, la Comisión Europea adoptó nuevas cláusulas contractuales tipo el 4 de junio de 2021.
La AEPD también publicó directrices para ayudar a las organizaciones a realizar transferencias internacionales de datos conforme al RGPD.
7. Supervisión y cumplimiento
La Agencia Española de Protección de Datos (AEPD) es la autoridad competente encargada de supervisar y sancionar posibles infracciones relacionadas con el tratamiento de datos personales.
En caso de incumplimiento, podrán imponerse:
- Advertencias
- Restricciones de tratamiento
- Prohibiciones
- Sanciones económicas significativas
Las sanciones podrán variar en función de la gravedad de la infracción y de la normativa aplicable.
Las personas también tienen derecho a establecer instrucciones sobre el tratamiento de sus datos personales tras su fallecimiento, conforme a la legislación vigente.
Estas disposiciones tienen como finalidad garantizar una protección efectiva de los datos personales, respetar los derechos de los interesados y promover un tratamiento de datos legítimo, seguro y conforme a la normativa europea y española.
8. Contacto
Para cualquier consulta relacionada con protección de datos personales, privacidad o ejercicio de derechos conforme al RGPD y la LOPDGDD, puede ponerse en contacto con nuestro equipo responsable a través de nuestros canales oficiales de atención al cliente.
Correo electrónico:client@aroventae.com
Línea de atención al cliente:+1(716) 578-2037
Dirección:524 Charlotte Ave,Kalamazoo,MI 49048,United States
Horario de atención en línea: De lunes a viernes, de 9:00 a 12:00 y de 14:00 a 18:00 (hora de Europa Central)