[go: up one dir, main page]

Ir al contenido

Reglamento General de Protección de Datos

De Wikipedia, la enciclopedia libre
Reglamento (UE) 2016/679
Texto pertinente a efectos del EEE
Título Reglamento relativo a la protección de datos de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE.
Aplicabilidad En la UE y los países del EEE
Hecho por Parlamento Europeo y Consejo
Referencia del DOUE L 119, 4.5.2016, p. 1–88
Cronología
Fecha de aprobación 14 de abril de 2016
Fecha de publicación 4 de mayo de 2016
Entrada en vigor 20 días posteriores a la publicación
Fecha de aplicación 25 de mayo de 2018
Textos preparatorios
Propuesta de la Comisión COM/2012/010 final – 2012/0010 (COD)
Legislación relacionada
Reemplaza Directiva de Protección de Datos
(Directiva 95/46/CE)
Legislación vigente

El Reglamento General de Protección de Datos (RGPD) o Reglamento (UE) 2016/679, es una ley comunitaria relativa a la protección de las personas físicas (independientemente de si son ciudadanos de la Unión) en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos en la Unión Europea y el Espacio Económico Europeo (EEE). El RGPD es un componente importante de la legislación europea sobre privacidad y de la legislación sobre derechos humanos, en particular el artículo 8, apartado 1, de la Carta de los Derechos Fundamentales de la Unión Europea. También aborda la transferencia de datos personales fuera de la UE y de las zonas del EEE.

Publicado en el DOUE el 4 de mayo de 2016, entró en vigor 20 días después y fue de aplicación el 25 de mayo de 2018, dos años durante los cuales las empresas, las organizaciones, los organismos y las instituciones se fueron adaptando para su cumplimiento.

Como el RGPD es un Reglamento, no una Directiva, es directamente vinculante y aplicable, no ofrece flexibilidad para que los Estados miembros ajusten determinados aspectos de la Ley. El objetivo principal del RGPD es mejorar el control y los derechos de las personas sobre sus datos personales y simplificar el entorno normativo para los negocios internacionales. El Reglamento, que sustituye a la Directiva 95/46/CE sobre protección de datos, contiene disposiciones y requisitos relacionados con el tratamiento de los datos personales de las personas, denominadas formalmente "interesados", que se encuentran en el EEE, y se aplica a cualquier empresa -independientemente de su ubicación y de la ciudadanía o residencia de los interesados- que procese información personal de personas dentro del EEE.. Las multas por el no cumplimiento del RGPD pueden llegar a los 20 millones de euros o más dependiendo del grado de gravedad que las autoridades europeas consideren.

En España, el RGPD dejó obsoleta la Ley Orgánica de Protección de Datos de Carácter Personal (LOPD) de 1999, siendo sustituida el 6 de diciembre de 2018 por la Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales, acorde con el RGPD.[1]

El Reglamento se convirtió en un modelo para muchas otras leyes en todo el mundo, como en Turquía, Mauricio, Chile, Japón, Brasil, Corea del Sur, Sudáfrica, Argentina y Kenia, con polémicas sobre los impactos que su rigurosidad pudiese causar en países en desarrollo[2]​. A partir del 6 de octubre de 2022, el Reino Unido mantiene la ley en idéntica forma a pesar de dejar de ser Estado miembro de la UE.

Historia

[editar]

Antes de una normativa específica, la única protección era la jurisprudencia de la Corte Suprema de Casación; para respetar los Acuerdos de Schengen y para dar cumplimiento a la Directiva 95/46/CE de la Unión Europea de 24 de octubre de 1995, relacionada con la protección de las personas físicas en lo que respecta al tratamiento de datos personales, se promulgó la Ley n. 675 de 31 de diciembre de 1996, que entró en vigor en mayo de 1997.

Con el paso del tiempo, esta norma se ha ido complementando con otras leyes, relativas a aspectos individuales y específicos del tratamiento de datos. La complejidad normativa que surgió a raíz de la aprobación de varias disposiciones llevó a la promulgación del d.lgs . 196 de 30 de junio de 2003, que reorganizó completamente la materia. En 2011 y 2012, otras disposiciones modificaron el Código de 2003, en particular suprimiendo algunos trámites burocráticos (como el DPS) o las reglas para la información sensible proporcionada espontáneamente a través de su CV.

El 25 de enero de 2012, la Comisión Europea aprobó la propuesta de un Reglamento sobre protección de datos personales en sustitución de la Directiva 95/46/CE. El 4 de mayo de 2016 se promulgó el Reglamento de la Unión Europea n. 2016/679 (directamente aplicable sin necesidad de una ley de transposición), cuya entrada en vigor definitiva tuvo lugar el 25 de mayo de 2018.

Resumen

[editar]

El nuevo régimen de protección de datos de la UE amplía el alcance de la ley de protección de datos de la UE a todas las compañías extranjeras que tratan datos de residentes de la UE. Para cumplir con estas regulaciones, sin embargo, esto implica el coste de un estricto régimen de cumplimiento de protección de datos con penalizaciones severas de hasta el 4% de la facturación mundial.[3]

El RGPD también ofrece un nuevo conjunto de "derechos digitales" para los ciudadanos de la UE en una época en la que el valor económico de los datos personales está aumentando en la economía digital.

Contenido

[editar]

El RGPD de 2016 consta de once capítulos, relativos a disposiciones generales, principios, derechos del interesado, obligaciones de los responsables o encargados del tratamiento, transferencias de datos personales a terceros países(externos a la UE), autoridades de control, cooperación entre Estados miembros, vías de recurso, responsabilidad o sanciones por vulneración de derechos y disposiciones finales varias.[4][5]

Alcance

[editar]

El Reglamento se aplica si el responsable del tratamiento (una organización que recoge datos de residentes en la UE), o el encargado del tratamiento (una organización que trata datos en nombre de un responsable del tratamiento, como los proveedores de servicios en la nube), o el interesado (persona) tienen su sede en la UE. En determinadas circunstancias[6]​, el Reglamento también se aplica a las organizaciones con sede fuera de la UE si recogen o tratan datos personales de personas situadas dentro de la UE. El Reglamento no se aplica al tratamiento de datos por una persona para una "actividad puramente personal o doméstica y, por tanto, sin conexión con una actividad profesional o comercial". (Considerando 18[7]​). Según la Comisión Europea, "los datos personales son cualquier información relacionada con un individuo, ya sea que se refiera a su vida privada, profesional o pública. Puede ser cualquier cosa desde un nombre, domicilio, foto, dirección de correo electrónico, detalles bancarios, publicaciones en sitios web de redes sociales, información médica o la dirección IP de un ordenador".[8]

El Reglamento no pretende aplicarse al tratamiento de datos personales para actividades de seguridad nacional o aplicación de la ley de la UE; sin embargo, grupos del sector preocupados por enfrentarse a un posible conflicto de leyes han cuestionado si el artículo 48[9]​ del RGPD podría invocarse para tratar de impedir que un responsable del tratamiento de datos sujeto a las leyes de un tercer país cumpla una orden legal de las autoridades policiales, judiciales o de seguridad nacional de ese país de revelar a dichas autoridades los datos personales de una persona de la UE, independientemente de si los datos residen dentro o fuera de la UE

El artículo 48 establece que cualquier sentencia de un juzgado o tribunal y cualquier decisión de una autoridad administrativa de un tercer país que obligue a un responsable o encargado del tratamiento a transferir o revelar datos personales no podrá ser reconocida ni ejecutada en modo alguno a menos que se base en un tratado internacional, como un tratado de asistencia jurídica mutua en vigor entre el tercer país solicitante (no perteneciente a la UE) y la UE o un Estado miembro[6]. El paquete de reforma de la protección de datos también incluye una Directiva de protección de datos independiente para el sector policial y de justicia penal que establece normas sobre los intercambios de datos personales a nivel estatal, de la Unión Europea e internacional.

Conjunto único de reglas y ventanilla única

[editar]

Se aplica un único conjunto de normas a todos los Estados miembros de la UE. Cada estado miembro establecerá una Autoridad de Supervisión (SA) independiente para escuchar e investigar denuncias, sancionar infracciones administrativas, etc. Las SA de cada Estado miembro cooperarán con otras SA, proporcionando asistencia mutua y organizando operaciones conjuntas. Cuando una empresa tenga múltiples establecimientos en la UE, tendrá una sola SA como su "autoridad principal", según la ubicación de su "establecimiento principal" (es decir, el lugar donde se llevan a cabo las principales actividades de tratamiento). La autoridad principal actuará como "ventanilla única" para supervisar todas las actividades de tratamiento de esa empresa en toda la UE.[10][11]​ (Artículos 46–55 de la RGPD). La Junta Europea de Protección de Datos (EDPB) coordinará las SA. El EDPB sustituye al Artículo 29 Grupo de Trabajo.

Hay excepciones para los datos tratados en un contexto laboral o de seguridad nacional, que aún podrían estar sujetos a la normativa de cada país (artículos 2.2.a y 88 del RGPD).

Responsabilidad

[editar]

Los requisitos de notificación permanecen y se expanden. Deben incluir el tiempo de retención para los datos personales y la información de contacto para el controlador de datos y se debe proporcionar un delegado de protección de datos.

La toma de decisiones individual automatizada, incluida la elaboración de perfiles (artículo 22) es discutible, de forma similar a la Directiva de protección de datos (artículo 15). Los ciudadanos tienen el derecho de cuestionar y luchar contra las decisiones importantes que les afecten y que se hayan realizado sobre la base exclusiva de algoritmo ic. Muchos medios de comunicación han comentado la introducción de un "derecho a la explicación" de decisiones algorítmicas,[12][13]​ pero desde entonces los académicos legales han argumentado que la existencia de tal derecho no está muy clara sin una prueba judicial y, en el mejor de los casos, es limitada.[14][15]

Para poder demostrar el cumplimiento con el RGPD, el controlador de datos debe implementar medidas que cumplan con los principios de protección de datos por diseño y protección de datos por defecto. Privacidad por diseño y por defecto (Artículo 25) requieren que las medidas de protección de datos estén diseñadas para el desarrollo de procesos comerciales para productos y servicios. Tales medidas incluyen datos personales Seudonimizamiento, por parte del controlador, tan pronto como sea posible (considerando 78).

Es responsabilidad del controlador de datos implementar medidas efectivas y ser capaz de demostrar el cumplimiento de las actividades de tratamiento, incluso si el tratamiento se lleva a cabo por un procesador de datos en nombre del controlador. (Considerando 74).

Las evaluaciones de impacto de protección de datos (artículo 35) deben llevarse a cabo cuando se producen riesgos específicos a los derechos y libertades de los interesados. Se requiere la evaluación y mitigación de riesgos y se requiere la aprobación previa de las Autoridades de Protección de Datos (DPA) para los riesgos más altos. Los delegados de protección de datos (artículos 37-39) deben garantizar el cumplimiento dentro de las organizaciones.

Deben ser designados:

  • Para todas las autoridades públicas, a excepción de los tribunales que actúan en su capacidad judicial
  • Si las actividades centrales del controlador o del procesador consisten en:
    • Tratamiento de "operaciones" que, en virtud de su naturaleza, su alcance y / o sus propósitos, requieren un control regular y sistemático de los interesados a gran escala
    • Tratamiento en una "escala" grande de categorías especiales de datos de conformidad con el artículo 9 y datos personales relacionados con condenas penales y delitos a que se refiere el artículo 10[16]
[editar]

Los datos solo se pueden tratar si existe al menos una base legal para hacerlo.[17]​ El artículo 6[18]​ establece que los fines lícitos son:

  • El interesado ha dado su consentimiento para el tratamiento de sus datos personales con uno o más propósitos específicos.
  • El tratamiento es necesario para la ejecución de un contrato del que el interesado es parte o para tomar medidas precontractuales a petición del interesado antes de celebrar un contrato.
  • El tratamiento es necesario para cumplir con una obligación legal a la cual el controlador, responsable del tratamiento, está sujeto.
  • El tratamiento es necesario para proteger los intereses vitales del interesado o de otra persona física.
  • El tratamiento es necesario para la realización de una tarea llevada a cabo en interés público o en el ejercicio de poderes públicos conferida al controlador.
  • El tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, salvo cuando dichos intereses sean anulados por los intereses o los derechos y libertades fundamentales del interesado que requieren protección de datos personales, en particular cuando el interesado es un niño.

Consentimiento

[editar]

Cuando el consentimiento se utiliza como la base legal para el tratamiento, el consentimiento debe ser explícito para los datos recopilados y los fines para los que se utilizan los datos (Artículo 7, definido en el Apartado 4[19]​). Consentimiento para niños[20]​ debe ser otorgado por el padre o tutor del niño, y verificable (Artículo 8[21]​). El consentimiento debe ser una afirmación específica, libre, clara e inequívoca dada por el interesado; un formulario en línea que tenga opciones de consentimiento estructuradas como una opción de exclusión seleccionada por defecto es una violación del RGPD, ya que el consentimiento no es afirmado inequívocamente por el usuario. Además, no se pueden "agrupar" múltiples tipos de tratamiento en una única solicitud de afirmación, ya que no es específica para cada uso de los datos, y los permisos individuales no se otorgan libremente. (Considerando 32[22]​). Los controladores de datos deben poder probar el "consentimiento" (opt-in) y el consentimiento puede ser retirado.[23]

Los interesados deben poder retirar este consentimiento en cualquier momento, y el proceso para hacerlo no debe ser más difícil de lo que fue aceptarlo. (Apartado 3 del artículo 7[24]​) El responsable del tratamiento no podrá denegar el servicio a los usuarios que denieguen su consentimiento a un tratamiento que no sea estrictamente necesario para utilizar el servicio. (Artículo 8)

La cuestión del consentimiento de RGPD tiene una serie de implicaciones para las empresas que graban llamadas en la práctica. Los típicos avisos del tipo "esta llamada está siendo grabada por motivos de seguridad" ya no serán suficientes para obtener el consentimiento asumido para grabar llamadas. Además, cuando la grabación haya comenzado, si la persona que es grabada retira su consentimiento, entonces el agente que recibe la llamada debe ser capaz de detener una grabación previamente iniciada y asegurarse de que la grabación no se guarde.[25]

Si ya se había dado el consentimiento para el tratamiento según la Directiva de protección de datos, el responsable del tratamiento no tiene que volver a obtenerlo si el tratamiento está documentado y se ha obtenido de conformidad con los requisitos del RGPD (considerando 171[26]​).

Delegado de protección de datos

[editar]

Cuando el tratamiento lo lleve a cabo una autoridad pública, a excepción de los tribunales o autoridades judiciales independientes cuando actúan en su capacidad judicial, o cuando, en el sector privado, el tratamiento lo lleva a cabo un controlador cuyas actividades centrales consisten en operaciones de tratamiento que requieren regular y la supervisión sistemática de los interesados, una persona con conocimiento experto de la legislación y prácticas de protección de datos debería ayudar al controlador o procesador a supervisar el cumplimiento interno de este Reglamento.

El DPO es similar pero no es lo mismo que un Oficial de Cumplimiento, ya que también se espera que sea competente en la gestión de procesos de TI, seguridad de datos (incluido el tratamiento de ciberataques) y otros problemas críticos de continuidad empresarial en la retención y tratamiento de datos personales y confidenciales datos. El conjunto de habilidades requeridas se extiende más allá de comprender el cumplimiento legal con las leyes y regulaciones de protección de datos.

El nombramiento o contratación[27][28]​ de un DPO dentro de una gran organización será un desafío para la Junta, así como para el individuo en cuestión. Hay una miríada de problemas de gobernanza y factores humanos que las organizaciones y compañías deberán abordar dado el alcance y la naturaleza de la designación. Además, el titular del puesto tendrá que crear su propio equipo de soporte y también será responsable de su propio desarrollo profesional continuo, ya que deben ser independientes de la organización que los emplea, efectivamente como un "mini-regulador".

El 13 de diciembre de 2016 (revisado el 5 de abril de 2017) se proporcionaron más detalles sobre la función y la función del delegado de protección de datos con un documento de orientación.[29]

Seudonimización

[editar]

La seudonimización es un procedimiento de gestión de datos y desidentificación de datos mediante el cual los campos de información personalmente identificables dentro de un registro de datos se sustituyen por uno o más identificadores artificiales. Un único seudónimo para cada campo sustituido o conjunto de campos sustituidos hace que el registro de datos sea menos identificable, pero sigue siendo adecuado para el análisis de datos y el procesamiento de datos. La seudonimización es una tecnología que mejora la privacidad y se recomienda para reducir los riesgos para los interesados y también para ayudar a los responsables y encargados del tratamiento a cumplir sus obligaciones en materia de protección de datos (considerando 28[30]​).

Los datos seudonimizados encarnan el estado de la técnica en materia de Protección de Datos por Diseño y por defecto, ya que requiere la protección de los identificadores directos e indirectos (no sólo los directos). Los principios de la protección de datos por diseño y por defecto del RGPD, tal y como se plasman en la seudonimización, exigen la protección de los identificadores directos e indirectos, de modo que los datos personales no puedan ser objeto de referencias cruzadas (o re-identificación) a través del "efecto mosaico" sin acceder a la "información adicional" que el responsable del tratamiento conserva por separado. Dado que el acceso a la "información adicional" conservada por separado es necesario para la re-identificación, el responsable del tratamiento puede limitar la atribución de los datos a un sujeto de datos específico para apoyar únicamente los fines legales.

La seudonimización (o pseudonimización, la grafía según las directrices europeas) es una forma de cumplir con las exigencias del nuevo Reglamento General de Protección de Datos (RGPD) de la Unión Europea para el almacenamiento seguro de la información personal. Los datos seudonimizados pueden ser restaurados a su estado original con la adición de información que permita volver a identificar a los individuos, mientras que los datos anonimizados nunca pueden ser restaurados a su estado original.

Un ejemplo de seudonimización es el cifrado, que hace ininteligibles los datos originales en un proceso que no puede revertirse sin acceso a la clave de descifrado correcta. El RGPD exige que la información adicional (como la clave de descifrado) se conserve separada de los datos seudonimizados.

Otro ejemplo de seudonimización es la tokenización, que es un enfoque no matemático para proteger los datos en reposo que sustituye los datos sensibles por sustitutos no sensibles, denominados tokens. Aunque los tokens no tienen ningún significado o valor extrínseco o explotable, permiten que los datos específicos sean total o parcialmente visibles para su procesamiento y análisis, mientras que la información sensible se mantiene oculta. La tokenización no altera el tipo ni la longitud de los datos, lo que significa que pueden ser procesados por sistemas heredados, como las bases de datos, que pueden ser sensibles a la longitud y el tipo de los datos. También requiere muchos menos recursos informáticos para su procesamiento y menos espacio de almacenamiento en las bases de datos que los datos cifrados tradicionalmente.

El RGPD de la Unión Europea se refiere al cifrado, o encriptación, de los datos como la fórmula más segura para su protección. De hecho, señala en sus artículos 33[31]​ y 34[32]​ que, si se tiene cifrada la información, aunque se produzca una fuga no es necesaria la notificación a los afectados, ni a la autoridad administrativa correspondiente, en el caso de España la Agencia Española de Protección de Datos.

También señala la seudonimización como algo demandado para cualquier almacenaje de datos personales sobre personas dentro del UE como alternativa a la otra opción de anonimización de datos.[33]

Seguridad de los datos personales

[editar]

Para aplicar los principios de protección de datos, los encargados y los responsables del tratamiento de datos personales deben establecer medidas técnicas y medidas organizativas adecuadas para aplicar los principios de protección de datos.. Y los procesos empresariales que manejan datos personales , deben estar diseñados y construidos teniendo en cuenta los principios y proporcionando salvaguardias para proteger los datos (ejemplo, utilizando la seudonimización o la anonimización completa cuando sea necesario). Los responsables del tratamiento diseñan los sistemas de información teniendo en cuenta la privacidad. Por ejemplo, utilizando una configuración de privacidad lo más alta posible por defecto, de modo que los conjuntos de datos no estén disponibles públicamente y no puedan utilizarse para identificar a un sujeto. No se puede tratar ningún dato personal a menos que este tratamiento se realice en virtud de una de las seis bases legales especificadas por el reglamento (consentimiento, contrato, función pública, interés vital, interés legítimo o requisito legal). Cuando el tratamiento se basa en el consentimiento, el interesado tiene derecho a revocarlo en cualquier momento.

En caso de ocurrir una brecha de seguridad que pueda afectar a los datos personales, el artículo 33 establece que el responsable del tratamiento tiene la obligación legal de notificarlo a la autoridad de control sin dilación indebida, a menos que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas. Hay un plazo máximo de 72 horas tras tener conocimiento de la violación de los datos para realizar la notificación. Las personas deben ser notificadas si se determina un alto riesgo de impacto perjudicial (artículo 34). Además, el encargado del tratamiento tendrá que notificar al responsable del tratamiento sin dilación indebida tras tener conocimiento de una violación de datos personales (artículo 33). Sin embargo, la notificación a los interesados no será necesaria si el responsable del tratamiento ha aplicado medidas técnicas y organizativas de protección adecuadas que hagan ininteligibles los datos personales para cualquier persona que no esté autorizada a acceder a ellos, como el cifrado (artículo 34)

Violaciones de datos

[editar]

Bajo el RGPD, el Controlador de Datos estará bajo la obligación legal de notificar a la Autoridad de Supervisión sin demora indebida. La notificación de una filtración de datos no está sujeta a ninguna norma de minimis y debe notificarse a la Autoridad de Supervisión dentro de las 72 horas posteriores a haber tenido conocimiento de la violación de datos (Artículo 33). Las personas deben ser notificadas si se determina un impacto adverso (Artículo 34). Además, el procesador de datos deberá notificar al controlador sin demora después de conocer una violación de datos personales (Artículo 33).

Sin embargo, la notificación a los interesados no es necesaria si el responsable del tratamiento ha implementado medidas de protección técnicas y organizativas apropiadas que hacen que los datos personales sean ininteligibles para cualquier persona que no esté autorizada para acceder, como el cifrado (Artículo 34).

Sanciones

[editar]

Las siguientes sanciones pueden ser impuestas:

  • Una advertencia por escrito en los casos de incumplimiento previo e intencional,
  • Auditorías periódicas de protección de datos,
  • Una multa de hasta 10 000 000 de euros o hasta el 2 % del volumen de negocios mundial anual del ejercicio anterior en el caso de una empresa, cualquiera que sea mayor, cuando haya habido una infracción de las siguientes disposiciones (Artículo 83, Párrafo 4)[34]​):
    • Las obligaciones del controlador y del procesador de conformidad con los artículos 8, 11, 25 a 39, 42 y 43,
    • Las obligaciones del organismo de certificación de conformidad con los artículos 42 y 43,
    • Las obligaciones del organismo de supervisión de conformidad con el artículo 41 (4).
  • Una multa de hasta 20 000 000 de euros o hasta el 4 % del volumen de negocios anual del año financiero anterior en el caso de una empresa, cualquiera que sea mayor, cuando se haya infringido las siguientes disposiciones: (Artículo 83, párrafos 5 y 6[34]​).
    • Los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento, de conformidad con los artículos 5, 6, 7 y 9,
    • Los derechos de los interesados con arreglo a los artículos 12 a 22
    • Las transferencias de datos personales a un destinatario en un tercer país o una organización internacional de conformidad con los artículos 44 a 49,
    • Cualquier obligación conforme a la ley de los Estados miembros adoptada en virtud del Capítulo IX,
    • El incumplimiento de una orden o una limitación temporal o definitiva del tratamiento o la suspensión de los flujos de datos por parte de la autoridad supervisora de conformidad con el artículo 58 (2) o la falta de acceso en violación del artículo 58 (1).

Exenciones

[editar]

Estos son algunos casos que no se abordan específicamente en el RGPD, por lo que se tratan como exenciones.

  • Actividades personales o domésticas
  • Cumplimiento de la ley
  • Seguridad nacional

Cuando se creó el RGPD, se hizo estrictamente para la regulación de los datos personales que van a parar a manos de las empresas. Lo que no está cubierto por el RGPD es la información no comercial o las actividades domésticas Un ejemplo de estas actividades domésticas pueden ser los correos electrónicos entre dos amigos del instituto.

Por el contrario, una entidad o, más exactamente, una "empresa", tiene que desarrollar una "actividad económica" para estar cubierta por el RGPD. La actividad económica se define en sentido amplio en el derecho de la competencia de la Unión Europea.

Cronología

[editar]

La propuesta[35]​ para RGPD se lanzó el 25 de enero de 2012.

  • 17 de diciembre de 2015: La comisión LIBE del Parlamento Europeo votó positivamente sobre el resultado de las negociaciones entre las tres partes.
  • 8 de abril de 2016: Adopción por el Consejo de la Unión Europea.[36]​ El único estado miembro que votó en contra fue Austria, argumentando que el nivel de protección de datos en algunos aspectos es bajo en comparación con la directiva de 1995.[37][38]
  • 14 de abril de 2016: Adopción por el Parlamento Europeo.[39]
  • El reglamento entró en vigor 20 días después de su publicación en el Diario oficial de la Unión Europea el 4 de mayo de 2016.[40]​ Sus disposiciones serán directamente aplicables en todos los Estados miembros dos años después de esta fecha.
  • Es aplicable desde el 25 de mayo de 2018.[40]
El mercado único digital de la UE y la facilitación de los servicios públicos a través de las fronteras.

Mercado único digital de la UE

[editar]

La estrategia de mercado único digital de la UE tiene como objetivo abrir oportunidades digitales para las personas y las empresas y mejorar la posición de Europa como líder mundial en la economía digital.[41]

Como parte de esta estrategia, el RGPD y la Directiva sobre seguridad de redes y sistemas de información (Directiva NIS) es aplicable desde el 25 de mayo de 2018. El "[propuesto]" Reglamento de privacidad electrónica también es aplicable a partir del 25 de mayo de 2018. El Reglamento eIDAS también es parte de la estrategia.

Control Ciudadano de Datos Personales

[editar]

Bajo el RGPD, se alienta a las organizaciones a devolver el control de los datos personales al individuo o ciudadano. Haciéndoles más fácil el acceso a las organizaciones de datos que tienen y para que puedan cambiar los permisos que otorgan para que se utilicen (ver Bases legales para el tratamiento) o compartido.

Gestión de información personal ayuda a las organizaciones a devolver este control, y hay una serie de herramientas y soluciones para ayudar con esto.

Aplicación fuera de la Unión Europea

[editar]

El RGPD también se aplica a los responsables y encargados del tratamiento de datos fuera del Espacio Económico Europeo (EEE) si se dedican a la "oferta de bienes o servicios" (independientemente de si se requiere un pago o no) a interesados dentro del EEE, o si supervisan el comportamiento de interesados dentro del EEE (artículo 3, apartado 2).[42]​ El Reglamento se aplica con independencia del lugar en que tenga lugar el tratamiento, lo que se ha interpretado en el sentido de que otorga intencionadamente jurisdicción extraterritorial al RGPD para los establecimientos de fuera de la UE si hacen negocios con personas situadas en la UE.[43]

Representante de la UE

[editar]

En virtud del artículo 27, los establecimientos no pertenecientes a la UE sujetos al RGPD están obligados a tener una persona designada dentro de la Unión Europea, un "Representante de la UE", que sirva de punto de contacto para sus obligaciones en virtud del Reglamento. El Representante de la UE es la persona de contacto del Responsable o Encargado del Tratamiento ante los supervisores europeos de la privacidad y los interesados, en todos los asuntos relacionados con el tratamiento, para garantizar el cumplimiento de este GDPR. Puede desempeñar el papel de Representante de la UE una persona física o jurídica.[44]​ El establecimiento no perteneciente a la UE debe emitir un documento debidamente firmado (carta de acreditación) en el que se designe a una determinada persona física o jurídica como su Representante de la UE. Dicha designación sólo puede hacerse por escrito.[45]

El hecho de que un establecimiento no designe a un representante de la UE se considera ignorancia de la normativa y de las obligaciones pertinentes, lo que en sí mismo constituye una infracción del RGPD sujeta a multas de hasta 10 millones de euros o hasta el 2% del volumen de negocios mundial anual del ejercicio anterior en el caso de una empresa, si esta cifra es superior. El carácter intencionado o negligente (ceguera deliberada) de la infracción (no designación de un representante de la UE) puede constituir más bien un factor agravante.[46]

Un establecimiento no necesita nombrar a un representante de la UE si solo realiza un tratamiento ocasional que no incluya, a gran escala, el tratamiento de categorías especiales de datos a que se refiere el artículo 9, apartado 1, del RGPD o el tratamiento de datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10, y no es probable que dicho tratamiento suponga un riesgo para los derechos y libertades de las personas físicas, teniendo en cuenta la naturaleza, el contexto, el alcance y los fines del tratamiento.[47]

Países terceros

[editar]

El capítulo V del RGPD prohíbe la transferencia de los datos personales de los interesados de la UE a países fuera del EEE (conocidos como países terceros) a menos que se impongan las salvaguardias apropiadas, o que la Comisión Europea considere formalmente adecuadas las normas de protección de datos del tercer país (artículo 45).[48][49]​ Entre los ejemplos se encuentran las normas corporativas vinculantes, las cláusulas contractuales tipo para la protección de datos emitidas por un Acuerdo de Tratamiento de Datos (APD), o un esquema de compromisos vinculantes y exigibles por parte del responsable o encargado del tratamiento de datos situado en un tercer país.

Aplicación en el Reino Unido

[editar]

La aplicabilidad del RGPD en el Reino Unido se ve afectada por el Brexit. Aunque el Reino Unido se retiró formalmente de la Unión Europea el 31 de enero de 2020, siguió estando sujeto a la legislación de la UE, incluido el RGPD, hasta el final del período de transición el 31 de diciembre de 2020.[48]​ El Reino Unido concedió el asentimiento real a la Ley de Protección de Datos de 2018 el 23 de mayo de 2018, que aumentó el RGPD, incluyendo aspectos de la regulación que deben ser determinados por la legislación nacional, y delitos penales por obtener, redistribuir o retener datos personales a sabiendas o imprudentemente sin el consentimiento del responsable del tratamiento.[50][51]

En el marco de la Ley de 2018 sobre la Retirada de la Unión Europea, la legislación de la UE existente y pertinente se transpuso a la legislación local al finalizar la transición, y el RGPD se modificó mediante instrumento legal para eliminar determinadas disposiciones que ya no eran necesarias debido a la no pertenencia del Reino Unido a la UE. A partir de entonces, el reglamento se denominará "RGPD del Reino Unido".[52][49][48]​ El Reino Unido no restringirá la transferencia de datos personales a países del EEE en virtud del RGPD del Reino Unido. Sin embargo, el Reino Unido se convertirá en un tercer país en virtud del RGPD de la UE, lo que significa que los datos personales no podrán transferirse al país a menos que se impongan las garantías adecuadas, o que la Comisión Europea lleve a cabo una decisión de adecuación sobre la idoneidad de la legislación británica de protección de datos (Capítulo V). Como parte del acuerdo de retirada, la Comisión Europea se comprometió a realizar una evaluación de adecuación.[48][49]

En abril de 2019, la Oficina del Comisario de Información del Reino Unido (ICO) emitió un código de prácticas propuesto para los servicios de redes sociales cuando son utilizados por menores, aplicable en virtud del RGPD, que también incluye restricciones sobre los mecanismos de "me gusta" y "racha" para desalentar la adicción a las redes sociales y sobre el uso de estos datos para intereses de procesamiento.[53][54]

En marzo de 2021, el Secretario de Estado de Cultura, Medios de Comunicación y Deporte, Oliver Dowden, declaró que el Reino Unido estaba estudiando la posibilidad de apartarse del RGPD de la UE para "centrarse más en los resultados que queremos obtener y menos en las cargas de las normas impuestas a las empresas individuales".[55]

Recibimiento

[editar]

Según un estudio dirigido por Deloitte en 2018, el 92% de las compañías creen que pueden cumplir con la RGPD en sus prácticas a largo plazo.[56]

Compañías que operan fuera de la UE han invertido mucho para orientar sus prácticas de empresa con la RGPD. El rango de consentimiento de la RGPD tiene un número de implicaciones para negocios que registraban llamadas como una cuestión de práctica. El típico aviso legal no es considerado suficiente para obtener el consentimiento para grabar llamadas. Además, cuando la grabación ha comenzado, la persona que llama debería retirar su consentimiento, después, el agente quien recibe la llamada debería poder parar una grabación previamente empezada y garantizar que la grabación no se va a almacenar.[cita requerida]

Los profesionales de informática prevén que el cumplimiento de la RGPD va a requerir una inversión adicional en general: más del 80 por ciento de los encuestados esperaban que los gastos relacionados con el RGPD fueran al menos de 100.000 dólares estadounidenses.[57]​ Las preocupaciones se hicieron eco en un informe encargado al bufete de abogados Baker & McKenzie, que encontraron que sobre "un 70 por ciento de los encuestados creen que las organizaciones necesitarán una inversión adicional en presupuesto/esfuerzo para cumplir con el consentimiento, mapeo de datos y requerimientos bajo la RGPD de transferencia de datos transfronteriza".[58]​ El coste total de las compañías de la UE es estimado en 200 mil millones de euros mientras que las compañías estadounidenses se espera de un coste de 41,7 mil millones de dólares. Esto ha sido discutido que pequeños negocios y empresas emergentes pueden no tener los recursos financieros para cumplir adecuadamente con la RGPD, a diferencia de las grandes empresas internacionales de tecnología (como Facebook y Google) que aparentemente está destinada esta regulación.[59][60]​ La falta de conocimiento y comprensión de la normativa también ha sido motivo de preocupación en el periodo previo a su adaptación.[61]​ El contraargumento a esto ha sido que las compañías fueron informadas de estos cambios dos años antes de su entrada en vigor y deberían haber tenido tiempo suficiente para prepararse.[62]

La normativa, incluida la cuestión de si una empresa debe contar con un delegado de protección de datos, han sido criticadas por la posible carga administrativa y requisitos de cumplimiento poco claros.[63]​ Aunque, la minimización de datos es un requisito, siendo la seudonimización es un de los posibles medios, la regulación no proviene una guía de cómo y qué constituye un esquema efectivo de desidentificación de datos, con un área gris sobre que podría considerarse como seudonimización inadecuada sujeta a acciones de ejecución de la Sección 5.[64]​ También existe preocupación con respecto a la implementación de la RGPD en sistemas blockchain, como el registro transparente y registro de las transacciones blockchain que contradice con la naturaleza de la RGPD.[65]​ Muchos medios de comunicación han comentado sobre la introducción de un “derecho a la explicación” de las decisiones algorítmicas,[66][67]​ pero los juristas han argumentado que la existencia de ese derecho es muy poco clara sin pruebas judiciales y limitada en el mejor de los casos.[68][69]

La RGPD ha ido ganando apoyos de negocios quienes ven esto como una oportunidad para mejorar su gestión de los datos.[70][71]Mark Zuckerberg también lo ha llamado como “algo muy positivo para el Internet”,[72]​ y ha pedido que se adopten leyes del estilo RGPD en los EE. UU..[73]​ Grupos de derechos del consumidor, como la Organización Europea del Consumidor, se encuentran entre los defensores más activos de la legislación.[74]​ Otros simpatizantes han atribuido su paso al denunciante Edward Snowden.[75]​ El defensor del software libre, Richard Stallman, ha elogiado algunos aspectos de la RGPD pero pidió salvaguardias adicionales para prevenir que las empresas de tecnología “autoricen su manufacturación”.[76]

Impacto

[editar]

Los expertos académicos que participaron en la formulación de la RGPD escribieron que la ley "es el desarrollo normativo más consecuente en política de la información en una generación. La RGPD incorpora los datos personales a un régimen regulador complejo y protector."

A pesar de haber tenido al menos dos años para prepararse y hacerlo, muchas empresas y sitios web cambiaron sus políticas de privacidad y características en todo el mundo directamente antes de la aplicación del RGPD, y habitualmente enviaban notificaciones por correo electrónico y de otro tipo en las que se comentaban estos cambios. Se criticó que esto daba lugar a un número excesivo de comunicaciones, mientras que los expertos señalaron que algunos correos electrónicos recordatorios afirmaban incorrectamente que había que obtener un nuevo consentimiento para el tratamiento de datos para cuando entrara en vigor el RGPD (cualquier consentimiento previamente obtenido para el tratamiento es válido siempre que cumpla los requisitos del Reglamento). También surgieron estafas de phishing utilizando versiones falsificadas de correos electrónicos relacionados con el RGDP, y también se argumentó que algunos correos electrónicos de notificación del RGPD en realidad pueden haber sido enviados en violación de las leyes antispam.[77][78]​ En marzo de 2019, un proveedor de software de cumplimiento descubrió que muchos sitios web operados por los gobiernos de los Estados miembros de la UE contenían seguimiento incrustado de proveedores de tecnología publicitaria.[79][80]

La avalancha de notificaciones relacionadas con el RGPD también inspiró memes, incluidos los relacionados con la entrega de notificaciones de política de privacidad por medios atípicos (como un tablero de Ouija o el opening de Star Wars), sugiriendo que la lista de "malos o buenos" de Papá Noel era una infracción, y una grabación de extractos del Reglamento por un antiguo locutor de BBC Radio 4 Shipping Forecast. También se creó un blog, GDPR Hall of Shame (Salón de la Vergüenza del RGPD), para mostrar entregas inusuales de notificaciones del RGPD e intentos de cumplimiento que contenían violaciones flagrantes de los requisitos del Reglamento. Su autor señaló que el Reglamento "contiene muchos detalles, pero no mucha información sobre cómo cumplirlo", pero también reconoció que las empresas tenían dos años para cumplirlo, por lo que algunas de sus respuestas no estaban justificadas.[81][82][83][84][85]

Las investigaciones indican que aproximadamente el 25 % de las vulnerabilidades de software tienen implicaciones para el RGPD.[86]​ Dado que el artículo 33 hace hincapié en las infracciones, no en los errores, los expertos en seguridad aconsejan a las empresas que inviertan en procesos y capacidades para identificar vulnerabilidades antes de que puedan ser explotadas, incluidos procesos coordinados de divulgación de vulnerabilidades.[87][88]​ Una investigación de las políticas de privacidad, las capacidades de acceso a datos y el comportamiento de acceso a datos de las aplicaciones de Android ha demostrado que numerosas aplicaciones muestran un comportamiento algo más respetuoso con la privacidad desde la aplicación del RGPD, aunque siguen conservando la mayoría de sus privilegios de acceso a datos en su código.[89][90]​ Una investigación del Consejo de Consumidores de Noruega (llamado Forbrukerrådet en noruego) sobre los paneles de control de los sujetos de datos posteriores al RGPD en las plataformas de medios sociales (como el panel de control de Google) llegó a la conclusión de que las grandes empresas de medios sociales despliegan tácticas engañosas para disuadir a sus clientes de afinar su configuración de privacidad.[91]

En la fecha de entrada en vigor, algunos sitios web empezaron a bloquear por completo a los visitantes de países de la UE (incluidos Instapaper[92]​ , Unroll.me[93]​, y periódicos propiedad de Tribune Publishing, como Chicago Tribune y Los Angeles Times) o a redirigirlos a versiones reducidas de sus servicios (en el caso de National Public Radio y USA Today) con funcionalidad limitada y/o sin publicidad para no incurrir en responsabilidad.[94][95][96][97]​ Algunas empresas, como Klout, y varios videojuegos en línea, cesaron sus operaciones por completo coincidiendo con su aplicación, citando el GDPR como una carga para sus operaciones continuas, especialmente debido al modelo de negocio de las primeras.[98][99][100]​ El volumen de colocaciones de publicidad conductual en línea en Europa cayó entre un 25 y un 40% el 25 de mayo de 2018.[101][102]

En 2020, dos años después de que el GDPR comenzara su aplicación, la Comisión Europea evaluó que los usuarios de toda la UE habían aumentado sus conocimientos sobre sus derechos, afirmando que "el 69% de la población mayor de 16 años de la UE ha oído hablar del GDPR y el 71% de las personas ha oído hablar de su autoridad nacional de protección de datos."[103][104]​ La Comisión también constató que la privacidad se ha convertido en una cualidad competitiva para las empresas que los consumidores tienen en cuenta en sus procesos de toma de decisiones.

Según los académicos en el campo, el RGPD afectará la forma en que se desarrollen las tecnologías emergentes. Las tecnologías emergentes como la inteligencia artificial y la computación en la nube son un gran impulso para la economía, pero también requieren un uso sustancial de datos. Las regulaciones que impone el GDPR probablemente afectarán el desarrollo de nuevas tecnologías al aumentar los costos y limitar el alcance.[105]

Aplicación e incoherencia

[editar]

Facebook y sus filiales WhatsApp e Instagram, así como Google LLC (dirigida a Android), fueron demandadas inmediatamente por NOYB, la organización sin ánimo de lucro de Max Schrems, apenas unas horas después de la medianoche del 25 de mayo de 2018, por su uso del "consentimiento forzado". Schrems afirma que ambas empresas violaron el artículo 7, apartado 4, al no presentar la opción de consentimiento para el tratamiento de datos de forma individualizada, y exigir a los usuarios que consintieran todas las actividades de tratamiento de datos (incluidas las no estrictamente necesarias) o se les prohibiría utilizar los servicios.[106]​. El 21 de enero de 2019, Google fue multado con 50 millones de euros por la DPA francesa por mostrar un control, consentimiento y transparencia insuficientes sobre el uso de datos personales para la publicidad conductual. En noviembre de 2018, tras una investigación periodística sobre Liviu Dragnea, la DPA rumana (ANSPDCP) utilizó una solicitud de RGPD para exigir información sobre las fuentes del Proyecto RISE.

En julio de 2019, la Oficina del Comisionado de Información Británico informó de la intención de multar a British Airways con una cifra récord de 183 millones de libras (1,5% de la facturación) por medidas de seguridad deficientes que permitieron un ataque de skimming en 2018 que afectó a alrededor de 380,000 transacciones.[107][108]​ British Airways finalmente vio la cantidad de la multa reducida a 20 millones de libras, con la ICO señalando que habían "considerado tanto las alegaciones de BA como el impacto económico de COVID-19 en su negocio antes de establecer una sanción final".

En diciembre de 2019, el periódico Político informó que Irlanda y Luxemburgo -dos de los países más pequeños de la UE que siempre han tenido una reputación de ser paraísos fiscales y (especialmente en el caso de Irlanda) como base para las filiales europeas de las grandes empresas tecnológicas estadounidenses- estaban forzando retrasos significativos en sus investigaciones de grandes empresas extranjeras obligadas a cumplir con el RGPD. Irlanda se excusaba en la complejidad de la regulación como un factor causante para este retraso en las investigaciones del incumplimiento del RGPD por estas empresas. Los críticos entrevistados por Político también argumentaron que la aplicación también se estaba viendo obstaculizada por las diferentes interpretaciones entre los Estados miembros y la falta de cooperación entre los Estados miembros.

Según el RGPD, el consentimiento de los usuarios finales debe ser válido, libre, específico, informado y activo[109]​. Sin embargo, la falta de aplicabilidad en relación con la obtención de consentimientos legales ha sido un reto. Por ejemplo, un estudio de 2020 mostró que las grandes empresas tecnológicas, es decir, Google, Amazon, Facebook, Apple y Microsoft conocidos como "GAFAM", utilizan métodos poco transparentes en sus mecanismos de obtención del consentimiento, lo que plantea dudas sobre la legalidad del consentimiento obtenido.

En marzo de 2021, se informó de que los Estados miembros de la UE, liderados por Francia, estaban intentando modificar el impacto del reglamento de privacidad en Europa eximiendo a las agencias de seguridad nacionales[110]​.

Después de que en 2020 se impusieran unos 160 millones de euros en multas por el GDPR, la cifra ya superaba los mil millones de euros en 2021[111]​.

Influencia en las leyes extranjeras

[editar]

La adopción masiva de estas nuevas normas de privacidad por parte de empresas multinacionales se ha citado como ejemplo del "efecto Bruselas", un fenómeno en el que las leyes y normativas europeas se utilizan como referencia debido a su gravedad.[112]

El estado estadounidense de California aprobó la Ley de Privacidad del Consumidor de California el 28 de junio de 2018, que entró en vigor el 1 de enero de 2020; otorga derechos de transparencia y control sobre la recopilación de información personal por parte de las empresas de forma similar al RGPD. Los críticos han argumentado que tales leyes necesitan ser implementadas a nivel federal para ser efectivas, ya que una colección de leyes a nivel estatal tendría normas variables que complicarían el cumplimiento.[113][114][115]​ Otros dos estados de Estados Unidos han promulgado desde entonces una legislación similar: Virginia aprobó la Ley de Privacidad de Datos de los Consumidores el 2 de marzo de 2021[116]​, y Colorado promulgó la Ley de Privacidad de Colorado el 8 de julio de 2021.[117]

La República de Turquía, candidata a la adhesión a la Unión Europea, adoptó el 24 de marzo de 2016 la Ley de Protección de Datos Personales en cumplimiento del acervo de la UE.[118]

En China, la Ley de Protección de la Información Personal (LPIP), "la primera ley integral de China diseñada para regular los datos en línea y proteger la información personal" entró en vigor en 2021.[119]

Suiza también adoptará una nueva ley de protección de datos que sigue en gran medida el RGPD de la UE.[120]

Referencias

[editar]
  1. «Aprobada la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales». Agencia Española de Protección de Datos. 23 de noviembre de 2018. 
  2. Morcillo Pazos, Adrián (2021). El reglamento europeo de protección de datos y el efecto Bruselas : ¿un modelo para países en desarrollo?. https://ddd.uab.cat/record/256207
  3. «https://via.hypothes.is/http://mlawgroup.de/news/publications/detail.php#annotations:oExZ4PVtEeefHEPs4cEz6w». via.hypothes.is (en alemán). Consultado el 18 de enero de 2018. 
  4. "Inofficial [sic] consolidated version GDPR" Archivado el 31 de diciembre de 2013 en Wayback Machine.. Rapporteur Jan Philipp Albrecht. Retrieved 9 December 2013.
  5. Proposal for the EU General Data Protection Regulation. Comisión Europea. 25 de enero de 2012. Consultado el 3 de enero de 2013.
  6. Artículo 3: Ámbito territorial 3.1El presente Reglamento se aplica al tratamiento de datos personales en el contexto de las actividades de un establecimiento del responsable o del encargado en la Unión, independientemente de que el tratamiento tenga lugar en la Unión o no. 3.2El presente Reglamento se aplica al tratamiento de datos personales de interesados que residan en la Unión por parte de un responsable o encargado no establecido en la Unión, cuando las actividades de tratamiento estén relacionadas con: la oferta de bienes o servicios a dichos interesados en la Unión, independientemente de si a estos se les requiere su pago, o el control de su comportamiento, en la medida en que este tenga lugar en la Unión. 3.3El presente Reglamento se aplica al tratamiento de datos personales por parte de un responsable que no esté establecido en la Unión sino en un lugar en que el Derecho de los Estados miembros sea de aplicación en virtud del Derecho internacional público.
  7. El presente Reglamento no se aplica al tratamiento de datos de carácter personal por una persona física en el curso de una actividad exclusivamente personal o doméstica y, por tanto, sin conexión alguna con una actividad profesional o comercial. Entre las actividades personales o domésticas cabe incluir la correspondencia y la llevanza de un repertorio de direcciones, o la actividad en las redes sociales y la actividad en línea realizada en el contexto de las citadas actividades. No obstante, el presente Reglamento se aplica a los responsables o encargados del tratamiento que proporcionen los medios para tratar datos personales relacionados con tales actividades personales o domésticas.
  8. European Commission’s press release announcing the proposed comprehensive reform of data protection rules. 25 de enero de 2012. Consultado el 3 de enero de 2013.
  9. Los responsables que forman parte de un grupo empresarial o de entidades afiliadas a un organismo central pueden tener un interés legítimo en transmitir datos personales dentro del grupo empresarial para fines administrativos internos, incluido el tratamiento de datos personales de clientes o empleados. Los principios generales aplicables a la transmisión de datos personales, dentro de un grupo empresarial, a una empresa situada en un país tercero no se ven afectados.
  10. El Reglamento de Protección de Datos General de la UE propuesto. Una guía para abogados internos, Hunton & Williams LLP, June 2015, p. 14
  11. "Propuesta GDPR "
  12. editor, Ian Sample Science (27 de enero de 2017). «El perro guardián de la IA necesita regular la toma de decisiones automatizada, dicen los expertos». The Guardian (en inglés británico). ISSN 0261-3077. Consultado el 15 de julio de 2017. 
  13. «EU's Right to Explanation: A Harmful Restriction on Artificial Intelligence». www.techzone360.com (en inglés). Consultado el 15 de julio de 2017. 
  14. Wachter, Sandra; Mittelstadt, Brent; Floridi, Luciano (28 de diciembre de 2016). Por qué no existe un derecho a la explicación de la toma de decisiones automatizada en el Reglamento general de protección de datos – via SSRN. 
  15. Edwards, Lilian; Veale, Michael (2017). «Esclavo del algoritmo? Por qué el "derecho a una explicación" probablemente no sea el remedio que está buscando». Duke Law and Technology Review. SSRN 2972855. doi:10.2139/ssrn.2972855.  El material ha sido copiado de esta fuente. Se autoriza la reutilización de los datos EUR-Lex con fines comerciales o no comerciales siempre que se indique la fuente.
  16. «EUR-Lex – Art. 37». eur-lex.europa.eu (en inglés). Consultado el 23 de enero de 2017.  El material ha sido copiado de esta fuente. La reutilización de los datos EUR-Lex para fines comerciales o no comerciales está autorizada siempre que se mencione la fuente.
  17. «EUR-Lex - 32016R0679 - EN - EUR-Lex». eur-lex.europa.eu (en inglés). Consultado el 7 de noviembre de 2017.  El material ha sido copiado de esta fuente. Se autoriza la reutilización de los datos EUR-Lex con fines comerciales o no comerciales siempre que se indique la fuente.
  18. Vollmer, Nicholas (4 de abril de 2023). «Artículo 6 UE Reglamento general de protección de datos». www.privacy-regulation.eu. Consultado el 10 de abril de 2023. 
  19. 7.4 Al evaluar si el consentimiento se ha dado libremente, se tendrá en cuenta en la mayor medida posible el hecho de si, entre otras cosas, la ejecución de un contrato, incluida la prestación de un servicio, se supedita al consentimiento al tratamiento de datos personales que no son necesarios para la ejecución de dicho contrato.
  20. Artículo 8 (1): "A los efectos del presente Reglamento, en relación con la oferta de servicios de la sociedad de la información directamente a un niño, el tratamiento de los datos personales de un niño menor de 13 años deberá solo será legal si y en la medida en que el padre o el tutor del niño brinde o autorice el consentimiento ".
  21. 8.1 El tratamiento de los datos personales de un niño se considerará lícito cuando tenga como mínimo 16 años. Si el niño es menor de 16 años, tal tratamiento únicamente se considerará lícito si el consentimiento lo dio o autorizó el titular de la patria potestad o tutela sobre el niño, y solo en la medida en que se dio o autorizó. Los Estados miembros podrán establecer por ley una edad inferior a tales fines, siempre que esta no sea inferior a 13 años.
  22. El consentimiento debe darse mediante un acto afirmativo claro que refleje una manifestación de voluntad libre, específica, informada, e inequívoca del interesado de aceptar el tratamiento de datos de carácter personal que le conciernen, como una declaración por escrito, inclusive por medios electrónicos, o una declaración verbal. Esto podría incluir marcar una casilla de un sitio web en internet, escoger parámetros técnicos para la utilización de servicios de la sociedad de la información, o cualquier otra declaración o conducta que indique claramente en este contexto que el interesado acepta la propuesta de tratamiento de sus datos personales. Por tanto, el silencio, las casillas ya marcadas o la inacción no deben constituir consentimiento. El consentimiento debe darse para todas las actividades de tratamiento realizadas con el mismo o los mismos fines. Cuando el tratamiento tenga varios fines, debe darse el consentimiento para todos ellos. Si el consentimiento del interesado se ha de dar a raíz de una solicitud por medios electrónicos, la solicitud ha de ser clara, concisa y no perturbar innecesariamente el uso del servicio para el que se presta.
  23. "How the Proposed EU Data Protection Regulation Is Creating a Ripple Effect Worldwide". Judy Schmitt, Florian Stahl. 11 de octubre de 2012. Consultado el 3 de enero de 2013.
  24. 7.3 El interesado tendrá derecho a retirar su consentimiento en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento basada en el consentimiento previo a su retirada. Antes de dar su consentimiento, el interesado será informado de ello. Será tan fácil retirar el consentimiento como darlo.
  25. «How Smart Businesses Can Avoid GDPR Penalties When Recording Calls». www.xewave.io (en inglés británico). Archivado desde el original el 14 de abril de 2018. Consultado el 13 de abril de 2018. 
  26. Cuando el tratamiento se base en el consentimiento de conformidad con la Directiva 95/46/CE, no es necesario que el interesado dé su consentimiento de nuevo si la forma en que se dio el consentimiento se ajusta a las condiciones del presente Reglamento, a fin de que el responsable pueda continuar dicho tratamiento tras la fecha de aplicación del presente Reglamento.
  27. VELASCO-PERDIGONES, J.C. (2021). «Apuntes sobre la figura del Delegado de Protección de Datos (DPD) y su particular posición contractual». Revista Actualidad Civil. 
  28. VELASCO-PERDIGONES, J.C. (2021). «El contrato de servicios con el Delegado de Protección de Datos: Propuesta de contenido». Revista Aranzadi Doctrinal. 
  29. «Directrices sobre oficiales de protección de datos». Consultado el 27 de agosto de 2017. 
  30. La aplicación de la seudonimización a los datos personales puede reducir los riesgos para los interesados afectados y ayudar a los responsables y a los encargados del tratamiento a cumplir sus obligaciones de protección de los datos. Así pues, la introducción explícita de la «seudonimización» en el presente Reglamento no pretende excluir ninguna otra medida relativa a la protección de los datos.
  31. En caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas. Si la notificación a la autoridad de control no tiene lugar en el plazo de 72 horas, deberá ir acompañada de indicación de los motivos de la dilación.
  32. 34. 3. La comunicación al interesado a que se refiere el apartado 1 no será necesaria si se cumple alguna de las condiciones siguientes: a) el responsable del tratamiento ha adoptado medidas de protección técnicas y organizativas apropiadas y estas medidas se han aplicado a los datos personales afectados por la violación de la seguridad de los datos personales, en particular aquellas que hagan ininteligibles los datos personales para cualquier persona que no esté autorizada a acceder a ellos, como el cifrado; b) el responsable del tratamiento ha tomado medidas ulteriores que garanticen que ya no exista la probabilidad de que se concretice el alto riesgo para los derechos y libertades del interesado a que se refiere el apartado 1; c) suponga un esfuerzo desproporcionado. En este caso, se optará en su lugar por una comunicación pública o una medida semejante por la que se informe de manera igualmente efectiva a los interesados.
  33. Data science under GDPR with pseudonymization in the data pipeline Archivado el 18 de abril de 2018 en Wayback Machine. Publicado por Dativa, 17 de abril de 2018 (en inglés)
  34. a b Article 83, GDPR
  35. "Propuesta GDPR "
  36. Reforma de la protección de datos: el Consejo adopta posición en primera lectura
  37. Aprobación de la posición del Consejo en primera lectura Archivado el 25 de noviembre de 2017 en Wayback Machine., Votewatch.eu
  38. Procedimiento escrito, 8 de abril de 2016, Consejo de la Unión Europea
  39. Data Reforma de la protección - El Parlamento aprueba nuevas reglas adecuadas para la era digital
  40. a b EU Official Journal issue L 119
  41. The Digital Single Market on europa.eu
  42. «The (Extra) Territorial Scope of the GDPR: The Right to Be Forgotten». Fasken.com (en inglés). Consultado el 21 de febrero de 2020. 
  43. «Extraterritorial Scope of GDPR: Do Businesses Outside the EU Need to Comply?» (en inglés). American Bar Association. Archivado desde el original el 21 de febrero de 2020. Consultado el 21 de febrero de 2020. 
  44. []Art. 27(4) RGPD.
  45. []Art. 27(1) RGPD.
  46. []Art. 83(1),(2)&(4a) RGPD.
  47. []Art. 27(2) RGPD.
  48. a b c d «UK: Understanding the full impact of Brexit on UK: EU data flows». Privacy Matters (en inglés estadounidense). DLA Piper. 23 de septiembre de 2019. Consultado el 20 de febrero de 2020. 
  49. a b c Palmer, Danny. «On data protection, the UK says it will go it alone. It probably won't.». ZDNet (en inglés). Consultado el 20 de febrero de 2020. 
  50. «New Data Protection Act finalised in the UK». Out-Law.com. Consultado el 25 de mayo de 2018. 
  51. Ashford, Warwick (24 de mayo de 2018). «New UK Data Protection Act not welcomed by all». Computer Weekly. Consultado el 25 de mayo de 2018. 
  52. Porter, Jon (20 de febrero de 2020). «Google shifts authority over UK user data to the US in wake of Brexit». The Verge (en inglés). Consultado el 20 de febrero de 2020. 
  53. «Under-18s face 'like' and 'streaks' limits». BBC News. 15 de abril de 2019. Consultado el 15 de abril de 2019. 
  54. Greenfield, Patrick (15 de abril de 2019). «Facebook urged to disable 'like' feature for child users». The Guardian. ISSN 0261-3077. Consultado el 15 de abril de 2019. 
  55. Afifi-Sabet, Keumars (12 de marzo de 2021). «UK seeks divergence from GDPR to 'fuel growth'». IT PRO (en inglés). Consultado el 12 de marzo de 2021. 
  56. Gooch, Peter (2018). «A new era for privacy-GDPR six months on». https://www2.deloitte.com/content/dam/Deloitte/uk/Documents/risk/deloitte-uk-risk-gdpr-six-months-on.pdf (en inglés) (Deloitte UK). Consultado el 15 de noviembre de 2021. 
  57. BabelCEO, Chris (11 de julio de 2017). «The High Costs of GDPR Compliance». Dark Reading (en inglés). Consultado el 15 de noviembre de 2021. 
  58. «Preparing for New Privacy Regimes: Privacy Professionals' Views on the General Data Protection Regulation and Privacy Shield». https://f.datasrvr.com/fr1/416/76165/IAPP_GDPR_and_Privacy_Shield_Survey_Report.pdf (en inglés) (bakermckenzie.com). 04/05/2016. Consultado el 15 de noviembre de 2021. 
  59. «How Europe's 'breakthrough' privacy law takes on Facebook and Google». the Guardian (en inglés). 19 de abril de 2018. Consultado el 15 de noviembre de 2021. 
  60. «Europe’s new privacy rules are no silver bullet». POLITICO (en inglés estadounidense). 22 de abril de 2018. Consultado el 15 de noviembre de 2021. 
  61. «Lack of GDPR knowledge is a danger and an opportunity». MicroscopeUK (en inglés). Consultado el 15 de noviembre de 2021. 
  62. Jeong, Sarah (22 de mayo de 2018). «No one’s ready for GDPR». The Verge (en inglés). Consultado el 15 de noviembre de 2021. 
  63. Edwards, Elaine. «New rules on data protection pose compliance issues for firms». The Irish Times (en inglés). Consultado el 15 de noviembre de 2021. 
  64. «Looking to comply with GDPR? Here's a primer on anonymization and pseudonymization». Consultado el 15 de noviembre de 2021. 
  65. Gorey, Colm (23 de noviembre de 2017). «Are financial institutions ready for blockchain and GDPR?». Silicon Republic (en inglés). Consultado el 15 de noviembre de 2021. 
  66. «AI watchdog needed to regulate automated decision-making, say experts». the Guardian (en inglés). 27 de enero de 2017. Consultado el 15 de noviembre de 2021. 
  67. «EU's Right to Explanation: A Harmful Restriction on Artificial Intelligence». www.techzone360.com (en inglés). Consultado el 15 de noviembre de 2021. 
  68. Wachter, Sandra; Mittelstadt, Brent; Floridi, Luciano (28 de diciembre de 2016). Why a Right to Explanation of Automated Decision-Making Does Not Exist in the General Data Protection Regulation (en inglés) (ID 2903469). Social Science Research Network. Consultado el 15 de noviembre de 2021. 
  69. Edwards, Lilian; Veale, Michael (23 de mayo de 2017). Slave to the Algorithm? Why a 'Right to an Explanation' Is Probably Not the Remedy You Are Looking For (en inglés) (ID 2972855). Social Science Research Network. Consultado el 15 de noviembre de 2021. 
  70. Fimin, Michael. «Council Post: Five Benefits GDPR Compliance Will Bring To Your Business». Forbes (en inglés). Consultado el 15 de noviembre de 2021. 
  71. Butterworth, Trevor (26 de marzo de 2018). «Europe’s tough new digital privacy law should be a model for US policymakers». Vox (en inglés). Consultado el 15 de noviembre de 2021. 
  72. Jaffe, Justin. «What the GDPR means for Facebook, Google and you». CNET (en inglés). Consultado el 15 de noviembre de 2021. 
  73. Schulze, Elizabeth (1 de abril de 2019). «Mark Zuckerberg says he wants stricter European-style privacy laws — but some experts are questioning his motives». CNBC (en inglés). Consultado el 15 de noviembre de 2021. 
  74. Tiku, Nitasha. «How Europe's New Privacy Law Will Change the Web, and More». Wired (en inglés estadounidense). ISSN 1059-1028. Consultado el 15 de noviembre de 2021. 
  75. «Analysis | Today, a new E.U. law transforms privacy rights for everyone. Without Edward Snowden, it might never have happened.». Washington Post (en inglés estadounidense). ISSN 0190-8286. Consultado el 15 de noviembre de 2021. 
  76. «A radical proposal to keep your personal data safe | Richard Stallman». the Guardian (en inglés). 3 de abril de 2018. Consultado el 15 de noviembre de 2021. 
  77. Afifi-Sabet, Keumars (3 de mayo de 2018). «Scammers are using GDPR email alerts to conduct phishing attacks». IT PRO. Archivado desde el original el 26 de mayo de 2018. Consultado el 25 de mayo de 2018. 
  78. Hern, Alex (21 de mayo de 2018). «Most GDPR emails unnecessary and some illegal, say experts». The Guardian. Archivado desde el original el 28 de mayo de 2018. Consultado el 28 de mayo de 2018. 
  79. «EU gov't and public health sites are lousy with adtech, study finds». TechCrunch. 18 de marzo de 2019. Archivado desde el original el 10 de abril de 2021. Consultado el 18 de marzo de 2019. 
  80. «EU citizens being tracked on sensitive government websites». Financial Times. 18 de marzo de 2019. Consultado el 18 de marzo de 2019. 
  81. «Fall asleep in seconds by listening to a soothing voice read the EU's new GDPR legislation». The Verge. Archivado desde el original el 17 de junio de 2018. Consultado el 16 de junio de 2018. 
  82. «How Europe's GDPR Regulations Became a Meme». Wired. Archivado desde el original el 18 de junio de 2018. Consultado el 17 de junio de 2018. 
  83. «The Internet Created a GDPR-Inspired Meme Using Privacy Policies». Adweek. Archivado desde el original el 17 de junio de 2018. Consultado el 17 de junio de 2018. 
  84. Burgess, Matt. «Help, my lightbulbs are dead! How GDPR became bigger than Beyonce». Wired.co.uk. Archivado desde el original el 19 de junio de 2018. Consultado el 17 de junio de 2018. 
  85. «Here Are Some of the Worst Attempts At Complying with GDPR». Motherboard. 25 de mayo de 2018. Archivado desde el original el 18 de junio de 2018. Consultado el 17 de junio de 2018. 
  86. «What Percentage of Your Software Vulnerabilities Have GDPR Implications?». HackerOne. 16 de enero de 2018. Archivado desde el original el 6 de julio de 2018. Consultado el 6 de julio de 2018. 
  87. «The Data Protection Officer (DPO): Everything You Need to Know». Cranium and HackerOne. 20 de marzo de 2018. Archivado desde el original el 31 de agosto de 2018. Consultado el 6 de julio de 2018. 
  88. «What might bug bounty programs look like under the GDPR?». The International Association of Privacy Professionals (IAPP). 27 de marzo de 2018. Archivado desde el original el 6 de julio de 2018. Consultado el 6 de julio de 2018. 
  89. Momen, N.; Hatamian, M.; Fritsch, L. (noviembre de 2019). «Did App Privacy Improve After the GDPR?». IEEE Security Privacy 17 (6): 10-20. ISSN 1558-4046. S2CID 203699369. doi:10.1109/MSEC.2019.2938445. 
  90. Hatamian, Majid; Momen, Nurul; Fritsch, Lothar; Rannenberg, Kai (2019), «A Multilateral Privacy Impact Analysis Method for Android Apps», en Naldi, Maurizio; Italiano, Giuseppe F.; Rannenberg, Kai et al., eds., Privacy Technologies and Policy (Springer International Publishing) 11498: 87-106, ISBN 978-3-030-21751-8, S2CID 184483219, doi:10.1007/978-3-030-21752-5_7  .
  91. Moen, Gro Mette, Ailo Krogh Ravna, and Finn Myrstad. "Deceived by design - How tech companies use dark patterns to discourage us from exercising our rights to privacy" Archivado el 20 de diciembre de 2019 en Wayback Machine.. 2018. Informe del Consejo de Consumidores de Noruega/Forbrukerrådet..
  92. «Instapaper is temporarily shutting off access for European users due to GDPR». The Verge. Archivado desde el original el 24 de mayo de 2018. Consultado el 24 de mayo de 2018. 
  93. «Unroll.me to close to EU users saying it can't comply with GDPR». TechCrunch. 5 de mayo de 2018. Archivado desde el original el 30 de mayo de 2018. Consultado el 29 de mayo de 2018. 
  94. Hern, Alex; Waterson, Jim (24 de mayo de 2018). «Sites block users, shut down activities and flood inboxes as GDPR rules loom». The Guardian. Archivado desde el original el 24 de mayo de 2018. Consultado el 25 de mayo de 2018. 
  95. «Blocking 500 Million Users Is Easier Than Complying With Europe's New Rules». Bloomberg L.P. 25 de mayo de 2018. Archivado desde el original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018. 
  96. «U.S. News Outlets Block European Readers Over New Privacy Rules». The New York Times. 25 de mayo de 2018. ISSN 0362-4331. Archivado desde el original el 26 de mayo de 2018. Consultado el 26 de mayo de 2018. 
  97. «Look: Here's what EU citizens see now that GDPR has landed». Advertising Age. Archivado desde el original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018. 
  98. Tiku, Nitasha (24 de mayo de 2018). «Why Your Inbox Is Crammed Full of Privacy Policies». Wired. Archivado desde el original el 24 de mayo de 2018. Consultado el 25 de mayo de 2018. 
  99. Chen, Brian X. (23 de mayo de 2018). «Getting a Flood of G.D.P.R.-Related Privacy Policy Updates? Read Them». The New York Times. ISSN 0362-4331. Archivado desde el original el 24 de mayo de 2018. Consultado el 25 de mayo de 2018. 
  100. Lanxon, Nate (25 de mayo de 2018). «Blocking 500 Million Users Is Easier Than Complying With Europe's New Rules». Bloomberg. Archivado desde el original el 25 de mayo de 2018. Consultado el 25 de mayo de 2018. 
  101. «GDPR mayhem: Programmatic ad buying plummets in Europe». Digiday. 25 de mayo de 2018. Archivado desde el original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018. 
  102. Skiera, Bernd (2022). The impact of the GDPR on the online advertising market. Klaus Miller, Yuxi Jin, Lennart Kraft, René Laub, Julia Schmitt. Frankfurt am Main. ISBN 978-3-9824173-0-1. OCLC 1322186902. 
  103. «Press corner». European Commission - European Commission (en inglés). Consultado el 18 de septiembre de 2020. 
  104. «Your rights matter: Data protection and privacy - Fundamental Rights Survey». European Union Agency for Fundamental Rights (en inglés). 12 de junio de 2020. Consultado el 18 de septiebre de 2020. 
  105. Li, He; Yu, Lu; He, Wu (2 de enero de 2019). «The Impact of GDPR on Global Technology Development». Journal of Global Information Technology Management (en inglés) 22 (1): 1-6. ISSN 1097-198X. doi:10.1080/1097198X.2019.1569186. Consultado el 6 de octubre de 2023. 
  106. «GDPR: noyb.eu presentó cuatro quejas por "consentimiento forzado" contra Google, Instagram, WhatsApp y Facebook». noyb.eu. Consultado el 31 de marzo de 2023. 
  107. «Reino Unido impone a British Airways una multa de 20 millones de libras por una brecha de seguridad de datos personales que afectó a más de 400.000 personas – Noticias RGPD». Consultado el 31 de marzo de 2023. 
  108. Cid, Guillermo (11 de septiembre de 2018). «'Hackeo' a British Airways: así robaron a 380.000 clientes con solo 22 líneas de código». elconfidencial.com. Consultado el 31 de marzo de 2023. 
  109. Human, Soheil; Cech, Florian (2020). A Human-centric Perspective on Digital Consenting: The Case of GAFAM. doi:10.1007/978-981-15-5784-2_12. Consultado el 31 de marzo de 2023. 
  110. «How Europe’s Intelligence Services Aim to Avoid the EU’s Highest Court—and What It Means for the United States». Lawfare (en inglés). 8 de marzo de 2021. Consultado el 31 de marzo de 2023. 
  111. Bécares, Bárbara (18 de enero de 2022). «La Unión Europea recaudó 1.100 millones de euros en 2021 en multas por protección de datos: estas son las empresas que más pagaron». Genbeta. Consultado el 31 de marzo de 2023. 
  112. Roberts, Jeff John (25 de mayo de 2018). «The GDPR Is in Effect: Should U.S. Companies Be Afraid?». Archivado desde el original el 28 de mayo de 2018. Consultado el 28 de mayo de 2018. 
  113. «Commentary: California's New Data Privacy Law Could Begin a Regulatory Disaster». Fortune. Consultado el 10 de abril de 2019. 
  114. «California Unanimously Passes Historic Privacy Bill». Wired. Archivado desde el original el 29 de junio de 2018. Consultado el 29 de junio de 2018. 
  115. «Marketers and tech companies confront California's version of GDPR». Archivado desde el original el 29 de junio de 2018. Consultado el 29 de junio de 2018. 
  116. «Virginia passes the Consumer Data Protection Act». International Association of Privacy Professionals. 3 de marzo de 2021. Consultado el 26 de agosto de 2021. 
  117. «Colorado Privacy Act becomes law». International Association of Privacy Professionals. 8 de julio de 2021. Consultado el 26 de agosto de 2021. 
  118. «KİŞİSEL VERİLERİ KORUMA KURUMU | KVKK | History». www.kvkk.gov.tr. Consultado el 19 de diciembre de 2020. 
  119. «China's New National Privacy Law: The PIPL - Privacy - China». www.mondaq.com. Consultado el 9 de febrero de 2022. 
  120. Portal, S. M. E. «New Federal Act on Data Protection (nFADP)». www.kmu.admin.ch (en inglés). Consultado el 25 de marzo de 2023. 

Enlaces externos

[editar]