Brubru
Intel·ligència política de la UE
Prova Brubru lliure
Canon UE / Llei Europea de Protecció de Dades

El Reglament General de Protecció de Dades

El Reglament (UE) 2016/679, d'aplicació a partir del 25 de maig de 2018, és el marc principal de la UE per a la protecció de dades personals, que substitueix la Directiva de protecció de dades de 1995, amplia les normes de protecció de dades de la UE a tot el món quan es dirigeix als residents de la UE i introdueix multes que arriben al 4% de la facturació anual mundial.

Aprovat el 27 d'abril de 2016 OJ L 119, 4.5.2016, pp. 1-88 CELEX 32016R0679 Art 16 TFEU
Bloqueig de seguretat digital i escut en un fons blau de placa de circuit que representa la protecció de dades
Foto: Pixabay via Pexels · La protecció de dades és un dret fonamental en virtut de l'article 8 de la Carta dels Drets Fonamentals de la UE
4%
Màxima fi (Tier 2)
Art 83 (5): fins a 20 milions d'euros o el 4% del total de la facturació anual mundial (qualsevol que sigui superior) per infraccions dels principis bàsics, drets dels subjectes de dades i normes de transferència internacional.
72 hores
Termini de notificació del Breach
Art 33: un responsable que tingui coneixement d'una violació de les dades personals ha de notificar-ho a l'autoritat de control competent en un termini de 72 hores, tret que la violació sigui poc probable que posi en perill els drets i llibertats de les persones.
6
Bases legals per al tractament
Art 6: consentiment, contracte, obligació legal, interessos vitals, tasca pública i interessos legítims. El tractament és il·lícit llevat que s'apliqui almenys un. El consentiment no és l'única o fins i tot la base més utilitzada.
1 mes
Termini de sol·licitud de drets
Art 12(3): Els responsables del tractament han de respondre a les sol·licituds de drets de l'interessat (accés, supressió, portabilitat, etc.) en el termini d'un mes, prorrogables dos mesos més per a sol·licituds complexes o nombroses.

Vista general

la llei primària de la UE que protegeix el dret fonamental a la privacitat de les dades personals

Què és el RGPD

El Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d'abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades i la Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD), li oferim la següent informació sobre el tractament de les seves dades personals:

L'RGPD té dues finalitats declarades: protegir el dret fonamental de les persones físiques a la protecció de les seves dades personals (article 1(2)), i garantir que la lliure circulació de dades personals dins de la Unió no estigui restringida o prohibida per motius de protecció de dades (article 1(3)), que reflecteixen la posició de l'RGPD en la intersecció dels drets fonamentals i el mercat interior.

El Reglament es basa en l'article 16 del TFUE, que obliga el Parlament Europeu i al Consell a establir normes sobre la protecció de dades personals, així com en els articles 7 i 8 de la Carta dels Drets Fonamentals de la UE, que garanteixen el respecte de la vida privada i el dret a la protecció de dades, respectivament.

Per què era necessari

La Directiva de protecció de dades de 1995 es va adoptar abans que Internet es convertís en un fenomen de mercat massiu. A la dècada de 2010, les implementacions nacionals fragmentades havien produït 28 marcs reguladors diferents a tota la UE, creant incertesa legal per a les empreses, protecció inconsistent per als individus, i un panorama d'aplicació on els gegants tecnològics estatunidencs intensius en dades podien operar a la UE amb poca rendició de comptes efectiva.

La proposta de la Comissió de gener de 2012 es va proposar solucionar aquesta fragmentació. Es van seguir quatre anys de procés legislatiu, impulsat per la insistència del Parlament Europeu en l'enfortiment dels drets individuals i l'aplicació més estricta. El RGPD es va adoptar formalment el 27 d'abril de 2016, va entrar en vigor el 24 de maig de 2016, i es va aplicar a partir del 25 de maig de 2018 després d'un període d'aplicació de dos anys.

Estructura a simple vista

L'RGPD té 99 articles en 11 capítols, precedits de 173 considerants que expliquen la intenció legislativa i proporcionen orientació interpretativa:

  • Capítol I (Arts 1-4): Matèria, abast i definicions
  • Capítol II (Arts 5-11): Principis i bases jurídiques per al tractament
  • Capítol III Drets de les persones interessades
  • Capítol IV (Arts 24-43): Obligacions del responsable i del tractament
  • Capítol V (Arts 44-50): Transferències internacionals de dades
  • Capítol VI (Arts 51-59): Autoritats de control independents
  • Capítol VII (Arts 60-76): Cooperació, consistència i EDPB
  • Capítol VIII (Arts 77-84): Remeis, responsabilitat i sancions
  • Capítol IX (Arts 85-91): Situacions específiques de processament (ocupació, recerca, llibertat d'expressió, etc.)
  • Capítols X-XI (Arts 92-99): Actes delegats i disposicions finals

A qui s'aplica

àmbit material (article 2) i àmbit territorial (article 3): abast global per als subjectes de dades de la UE

Àmbit material (article 2)

El RGPD s'aplica al tractament de dades personals totalment o parcialment per mitjans automatitzats, i al tractament no automatitzat on les dades formen part o estan destinades a formar part d'un sistema de presentació, que captura pràcticament tots els tractaments de dades digitals, així com els registres manuals estructurats.

No s'aplica a: activitats fora del Dret de la Unió (per exemple, seguretat nacional); activitats de la PESC dels Estats membres; activitats purament personals o domèstiques de persones físiques; i processament per les autoritats competents per a fins de dret penal, que s'inscriu en la Directiva (UE) 2016/680 en el seu lloc.

1
Prova d'establiment de la UE (Art 3(1))
Qualsevol controlador o encarregat del tractament que tingui un establiment a la UE està subjecte a l'RGPD per a tots els tractaments realitzats en el context d'aquest establiment, independentment de si el tractament real té lloc a la UE o en qualsevol altre lloc.
2
Prova de destinació (Art 3(2)(a))
Un responsable del tractament o un encarregat del tractament no comunitari està subjecte al RGPD si ofereix béns o serveis a les persones interessades a la UE, tant si es requereix pagament com si no. Els indicadors inclouen llocs web en llengua de la UE, preus de la UE o menció de clients de la UE.
3
Prova de seguiment (Art 3(2)(b))
Un responsable del tractament no comunitari està subjecte al RGPD si supervisa el comportament dels interessats a la UE, per exemple a través de cookies de llocs web, píxels de seguiment, publicitat comportamental o analítiques que perfilen els usuaris basats en la UE.
4
Dret internacional públic (Art 3(3))
El RGPD també s'aplica al tractament per part d'un controlador no establert a la UE, sinó en un lloc on la llei d'un Estat membre s'aplica en virtut del dret internacional públic, com una missió diplomàtica de la UE a l'estranger.

Implicació pràctica de l'abast extraterritorial

Una empresa amb seu a Califòrnia, Canadà, Índia o Brasil que ven productes o serveis als consumidors de la UE, o que fa un seguiment del comportament dels usuaris de la UE en línia, està subjecta al RGPD complet. Ha de designar un representant de la UE (Art 27), complir amb tots els drets dels subjectes de dades, i està exposada a l'aplicació de l'autoritat de supervisió de la UE i les multes. Per això, el GDPR s'ha convertit en un estàndard global de facto: les multinacionals troben més fàcil aplicar les normes GDPR a nivell mundial que mantenir pistes de compliment separades.


Els set principis

Article 5: Requisits fundacionals que regeixen tots els tractaments de dades personals

L'article 5 estableix set principis que s'apliquen a tot el tractament de dades personals. La violació d'aquests principis atreu el nivell fi més alt (fins a 20 milions d'euros o 4% de la facturació global). El setè principi, la rendició de comptes, requereix que els controladors no només compleixin, sinó que puguin demostrar que compleixen.

Principi Què significa en la pràctica Article clau
Legitimitat, equitat i transparència La base legal per al tractament de les seves dades és el consentiment que se li sol·licita a l'interessat. Arts 5(1)(a), 6, 13-14
Limitació de finalitat En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. Art 5(1)(b)
Minimització de dades Només es podran tractar les dades que siguin adequades, pertinents i limitades al que sigui necessari per a les finalitats, no es podran recollir més dades de les necessàries amb caràcter cautelar. Art 5(1)(c)
Precisió Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb la finalitat per a la qual es recullen i per determinar les possibles responsabilitats que es poguessin derivar d'aquesta finalitat. Art 5(1)(d)
Limitació d'emmagatzematge Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb la finalitat per a la qual es recullen i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat i del tractament de les dades. Art 5(1)(e)
Integritat i confidencialitat Les mesures de seguretat tècniques i organitzatives adequades han de protegir les dades contra tractaments no autoritzats o il·lícits, i contra pèrdues, destrucció o danys accidentals. Arts 5(1)(f), 32
Comptabilitat El responsable del tractament és el responsable i ha de ser capaç de demostrar el compliment de tots els principis anteriors. El compliment passiu no és suficient: ha d'existir evidència. Aquest principi sustenta tota l'arquitectura de documentació del RGPD (registres, DPIA, polítiques, registres de formació). Art 5(2), Art 24


Els seus drets com a interessat

Capítol III, Articles 12-23: vuit drets aplicables que podeu exercir contra qualsevol responsable del tractament

La norma d'un mes (article 12)

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats que van ser recollides.

Dreta Article Què pots demanar Limitacions de la clau
Dret d'accés Art 15 Confirmació que es tracten dades; còpia de les dades; informació sobre finalitats, destinataris, retenció, decisions automatitzades, font (si és indirecta). Els drets dels altres (secrets comercials, dades de tercers) poden limitar la còpia proporcionada.
Dret de rectificació Art 16 Correcció de dades inexactes; compleció de dades incompletes (inclosa per declaració complementària). El responsable ha de notificar als destinataris qualsevol rectificació (Art 19).
Dret a la supressió Art 17 Supressió quan: dades ja no siguin necessàries; consentiment retirat i cap altre fonament jurídic; dades processades il·lícitament; obligació legal requereix la supressió; dades recollides a través de serveis en línia de menors. No s'aplica quan el tractament sigui necessari per a: llibertat d'expressió; obligació legal; salut pública; arxiu/recerca/estadística; reclamacions.
Dret a la limitació Art 18 En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. El controlador ha d'informar-lo abans d'aixecar una restricció.
Dret a la portabilitat de dades Art 20 Rebreu les dades que heu proporcionat en un format estructurat, d'ús comú i llegible per màquina. Sol·liciteu transferència directa de controlador a controlador quan sigui tècnicament factible. Només s'aplica quan el tractament es basa en el consentiment o el contracte i es realitza per mitjans automatitzats. No s'aplica a la gestió pública o basada en l'obligació legal.
Dret d'oposició Art 21 Dret a oposar-se al tractament: En determinades circumstàncies i per motius relacionats amb la seva situació particular, els interessats podran oposar-se al tractament de les seves dades. Per a les objeccions de no màrqueting, el responsable pot continuar si pot demostrar motius legítims imperiosos que prevalguin sobre els seus interessos.
Presa de decisions automatitzada Art 22 Dret a no ser objecte d'una decisió basada únicament en el tractament automatitzat (inclosa l'elaboració de perfils) que produeixi efectes jurídics o que l'afecti significativament de manera similar. Dret a la revisió humana, a expressar la seva opinió i a impugnar la decisió. Excepcions: necessàries per a la contractació amb vostè; autoritzades per la llei; basades en el consentiment explícit. Les dades de categoria especial requereixen una condició addicional de l'Art 9(2)(a) o (g).
Com exercir els seus drets

En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions.


Què han de fer les organitzacions

Capítol IV, Articles 24-43: l'arquitectura de compliment per als controladors i els processadors

Privadesa per disseny i per defecte (Art 25)

La protecció de dades ha d'integrar-se en els sistemes i processos des del principi, i no afegir-se com una cosa posterior, és a dir, utilitzar tècniques de pseudònim i minimització de dades en la fase de disseny, i garantir que per defecte només es tractin les dades mínimes necessàries, principi que s'aplica a qualsevol nova tecnologia, servei o producte que impliqui dades personals.

Registres d'activitats de tractament (Art 30)

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides.

Seguretat (Art 32)

L'RGPD enumera exemples (encriptació, pseudònim, resiliència, còpia de seguretat i recuperació, proves regulars) però no obliga a cap tecnologia específica. L'estàndard està basat en el risc: una organització sanitària que processa milers de registres de pacients té un estàndard superior al d'una petita empresa que només processa adreces de correu electrònic dels empleats.

Notificació de violació: regla de 72 hores (Arts 33-34)

Quan es produeixi una violació de les dades personals (destrucció accidental o il·lícita, pèrdua, alteració, comunicació no autoritzada o accés a les dades personals), el responsable ha de notificar a l'autoritat de control competent en un termini de 72 hores a comptar des de la seva presa de consciència, tret que la violació sigui poc probable que comporti un risc per als drets i llibertats de les persones. Quan la violació sigui probable que causi un risc elevat, els interessats també han de ser notificats sense demora indeguda.

Avaluació d'Impacte de Protecció de Dades (Art 35)

El tractament de les dades és obligatori abans del tractament i pot suposar un risc elevat per als drets i les llibertats de les persones. El RGPD exigeix específicament un perfil sistemàtic i extensiu amb efectes significatius; el tractament a gran escala de dades de categoria especial o condemna penal; i un seguiment sistemàtic a gran escala de les zones d'accés públic (per exemple, CCTV). Quan el DPIA mostra un risc residual elevat que no es pot mitigar, el responsable ha de consultar l'autoritat de supervisió nacional abans de començar (art 36).

Delegat de Protecció de Dades (Arts 37-39)

Un DPD ha de ser designat per: tots els poders públics (excepte els tribunals en la seva capacitat judicial); les organitzacions les activitats principals de les quals requereixen un control regular i sistemàtic a gran escala dels subjectes de dades; i aquells les activitats principals dels quals impliquen un tractament a gran escala de categories especials o dades de condemna penal; el DPD ha de ser independent, no pot ser acomiadat per exercir el seu paper, ha d'informar al més alt nivell de gestió, i ha de tenir un coneixement expert de la llei i la pràctica de protecció de dades; un grup d'empreses pot nomenar un únic DPD sempre que siguin accessibles des de cada establiment.

Contractes de processador (Art 28)

Les dades personals proporcionades es conservaran durant el temps necessari per complir amb la finalitat per a la qual es van recollir i per determinar les possibles responsabilitats que es poguessin derivar d'aquesta finalitat i per determinar les possibles responsabilitats que es poguessin derivar d'aquesta finalitat i del tractament de les dades.


Transferències internacionals de dades

Capítol V, Articles 44-50: l'exportació de dades personals fora de la UE/EEE requereix un mecanisme de transferència vàlid

El principi general de l'article 44 és que les transferències de dades personals a tercers països o organitzacions internacionals només estan permeses si es compleixen les condicions del capítol V. L'objectiu és garantir que el nivell de protecció de les persones garantides pel RGPD no es vegi soscavat per una exportació a una jurisdicció menys protectora.

1
Decisió d'adequació (Art 45)
La Comissió Europea ha determinat que el tercer país proporciona un nivell adequat de protecció, essencialment equivalent a la UE. No es necessita més autorització d'una autoritat de supervisió. Les decisions actuals d'adequació abasten països com el Regne Unit (interí), Japó, Canadà (organitzacions comercials), Suïssa, Israel, Nova Zelanda, Corea del Sud i el Marc de privacitat de dades UE-EUA per a organitzacions estatunidenques certificades.
2
Clàusules contractuals estàndard (Art 46(2)(c)-(d))
Després de la sentència Schrems II (16 de juliol de 2020, C-311/18), també es requereix una avaluació de l'impacte de la transferència (AIT) abans de confiar en els SCC per avaluar si les lleis del país de destinació soscaven les salvaguardes.
3
Normes corporatives vinculants (Art 47)
Les polítiques de protecció de dades intragrup aprovades per l'autoritat supervisora principal permeten a un grup multinacional transferir dades lliurement entre les seves entitats membres a tot el món. Les BCR han de ser legalment vinculants, aplicar-se a tots els membres del grup i conferir drets aplicables als subjectes de dades. L'aprovació dura d'un a dos anys.
4
Altres garanties de l'Art 46
Codis de conducta aprovats amb compromisos vinculants per part del destinatari; mecanismes de certificació homologats amb compromisos vinculants; instruments jurídicament vinculants i exigibles entre autoritats públiques; i, amb autorització de l'autoritat de control, clàusules contractuals individuals o acords administratius.
5
Derogacions (Art 49)
En absència d'adequació o salvaguardes, les derogacions limitades permeten cessions per: consentiment explícit (amb revelació de riscos); execució del contracte; raons importants d'interès públic; reclamacions legals; interessos vitals; i dades limitades de registre públic; que es destinen com a últim recurs i no s'han d'utilitzar per a cessions sistemàtiques i repetitives.

Schrems II i avaluacions d'impacte de transferència

La sentència Schrems II del TJUE del 16 de juliol de 2020 (Case C-311/18, Comissionat de Protecció de Dades v Facebook Ireland Ltd i Maximillian Schrems) va invalidar la decisió d'adequació de l'escut de privacitat de la UE-EUA. El Tribunal va considerar que la llei de vigilància dels Estats Units (en particular la Secció 702 FISA i l'Ordre Executiva 12333) va donar a les agències d'intel·ligència dels Estats Units accés a les dades personals de la UE de manera que no complissin els estàndards de la UE.


Execució i sancions

Capítol VI-VIII, Articles 51-84: autoritats supervisores, EDPB, i multes administratives de dos nivells

Administracions nacionals de supervisió (Autoritats de protecció de dades)

Cada Estat membre ha d'establir almenys una autoritat de supervisió nacional independent (article 51). Els DPA han d'actuar amb total independència i tenir tres categories de poders en virtut de l'article 58: poders de recerca (accés a les instal·lacions, dades i informació); poders correctius (avisos, reprimendes, ordres, prohibicions de processament i multes); i poders d'assessorament i autorització (opinions, codis, BCRs, certificacions).

El mecanisme de finestreta única (articles 56, 60) significa que per al tractament transfronterer, el DPA de l'Estat membre en el qual el responsable del tractament té el seu principal establiment actua com a autoritat supervisora principal; per exemple, una empresa amb seu a Irlanda s'ocupa principalment de la Comissió Irlandesa de Protecció de Dades (DPC) per a les activitats de processament transfronterer.

Consell Europeu de Protecció de Dades (Art 68)

L'EDPB és un organisme independent de la UE establert pel GDPR, compost pels caps dels 27 DPA nacionals i del Supervisor Europeu de Protecció de Dades, que garanteix l'aplicació coherent del GDPR a tota la UE mitjançant l'emissió de directrius, opinions i decisions vinculants sobre casos transfronterers en els quals els DPA no estan d'acord. L'EDPB ha publicat extenses directrius sobre temes com el consentiment, la portabilitat de dades, les transferències internacionals, les violacions de dades, els DPIA, el dret d'accés i moltes qüestions específiques del sector.

Sancions administratives de dos nivells (article 83)

El règim de multes del GDPR funciona en dos nivells: tots dos utilitzen la mateixa fórmula "qualsevol que sigui més alta" entre el màxim fix i el màxim percentatge de facturació, assegurant que les multes siguin significatives fins i tot per a les empreses globals més grans.

  • Tier 1 (Art 83(4)): fins a 10 milions d'euros o el 2% de la facturació anual mundial: Infraccions d'obligacions de controlador/processador (privacitat per disseny, registres, DPO, seguretat, DPIA, contractes de processadors, organismes de certificació i seguiment).
  • Tier 2 (Art 83(5)): fins a 20 milions d'euros o el 4% de la facturació anual mundial: Infraccions dels principis bàsics (Art 5); condicions de consentiment (Arts 6, 7, 9); drets de l'interessat (Arts 12-22); normes de transferència internacional (Arts 44-49); i incompliment d'una ordre o prohibició d'autoritat de control.

A l'hora de decidir si s'ha d'imposar una multa i la quantitat, els DPA han de tenir en compte: la naturalesa, la gravetat i la durada de la infracció; si ha estat intencionada o negligent; les accions adoptades per mitigar els danys; el grau de responsabilitat; les infraccions anteriors; la cooperació amb el DPA; les categories de dades afectades; i si el DPA es va notificar voluntàriament.

multes importants emeses en virtut del RGPD
Organització DPA Any Fina Raó
Meta (Facebook) Irlanda DPC 2023 1.200 milions d'euros Transferències de dades personals de la UE als EUA sense garanties adequades
Amazon CNPD de Luxemburg 2021 746 milions d'euros Tractament de dades personals publicitàries sense base legal adequada
Meta (WhatsApp) Irlanda DPC 2021 225 milions d'euros Errors en la transparència i la informació de privacitat
Google França CNIL 2019 50 milions d'euros Manca de transparència, informació inadequada i absència de consentiment vàlid per a anuncis personalitzats
IA de Clearview Itàlia Garante 2022 20 milions d'euros Tractament il·lícit de dades biomètriques (imatges facials desballestades d'internet)
Compensació (article 82)

Qualsevol persona que hagi patit danys materials o no materials com a conseqüència d'una infracció del RGPD té dret a rebre una indemnització del responsable del tractament. Tant els danys materials (pèrdua financera, costos de robatori d'identitat) com els danys materials (distress, ansietat) estan coberts. Els responsables i els encarregats del tractament són responsables conjuntament i de manera diversa, amb drets de recurs entre ells. Això crea un poderós mecanisme d'aplicació privada juntament amb l'aplicació pública per part dels DPA.


Línia de temps

de la directiva de 1995 al RGPD i més enllà

24 d'octubre de 1995
La Directiva 95/46/CE (Directiva de Protecció de Dades) va ser aprovada el primer marc de protecció de dades a escala de la UE, que exigia als Estats membres que promulguessin la legislació nacional d'aplicació.
25 gener 2012
La Comissió Europea proposa el RGPD (COM(2012)11) juntament amb la proposta de Directiva d'aplicació de la llei, per substituir el marc de 1995 per un únic Reglament d'aplicació directa.
12 de març de 2014
El Parlament Europeu adopta la seva posició en primera lectura amb un reforç significatiu dels drets individuals, les normes de consentiment i els poders d'execució en comparació amb la proposta de la Comissió.
15 de desembre de 2015
S'ha arribat a un acord informal a tres bandes entre el Parlament, el Consell i la Comissió sobre el text final.
27 d'abril de 2016
RGPD i Directiva d'aplicació de la llei (UE) 2016/680 adoptada formalment pel Parlament Europeu i el Consell de la Unió Europea.
4 maig 2016
Publicat al Diari Oficial (OJ L 119, pp. 1-88 per al RGPD; pp. 89-131 per al LED).
24 maig 2016
Entrada en vigor. S'inicia el període d'execució de dos anys. Les organitzacions tenen fins al 25 de maig de 2018 per complir.
25 maig 2018
La Directiva 95/46/CE, derogada simultàniament, substitueix el grup de treball de l'article 29 per la Junta Europea de Protecció de Dades (EDPB) i des del primer dia els DPAs de tota la UE comencen a gestionar les queixes i investigacions.
16 de juliol de 2020
La sentència CJEU Schrems II (Case C-311/18) invalida la decisió d'adequació UE-EUA Privacy Shield i estableix el requisit d'Avaluació d'Impacte de Transferència per a les CCS.
4 juny 2021
La Comissió Europea adopta les Clàusules Contractuals Estàndard actualitzades (Decisió d'Execució 2021/914), en substitució de les CCE heretades de 2001 i 2010.
10 de juliol de 2023
La Comissió adopta la decisió d'adequació del marc de privacitat de dades UE-EUA, proporcionant una nova base legal per a les transferències a organitzacions estatunidenques certificades. Reptat davant el TJUE a l'octubre de 2023 pel mateix denunciant que a Schrems II.

Preguntes freqüents

Preguntes comunes sobre l'abast del RGPD, el consentiment, les multes i el marc de drets

El RGPD s'aplica al meu negoci encara que estigui fora de la UE?

Sí, si ofereixes béns o serveis a persones de la UE (ja siguin gratuïts o de pagament) o si fas un seguiment del comportament de les persones a la UE (per exemple, a través d'anàlisi de llocs web, galetes o publicitat comportamental dirigida als usuaris de la UE), el GDPR s'aplica a tu en virtut de l'article 3(2). També has de nomenar un representant de la UE escrit (article 27), tret que el teu tractament sigui ocasional, no inclogui dades de categories especials a gran escala i és poc probable que comporti un risc per als drets de les persones.

Necessito sempre el consentiment per al tractament de dades personals?

No. El consentiment és una de les sis bases legals de l'article 6. En moltes situacions, una altra base legal és més apropiada: el tractament per a l'execució d'un contracte (Art 6(1)(b)), el compliment d'una obligació legal (Art 6(1)(c)) o els interessos legítims (Art 6(1)(f)) poden proporcionar una base més estable i apropiada. L'elecció del consentiment quan s'aplica una altra base legal crea problemes: si la persona retira el consentiment, ha de deixar de tractar-se fins i tot si té una necessitat empresarial legítima. Els responsables han d'identificar la base legal correcta abans de començar a tractar les dades.

Què compta com a filtració de dades personals?

En virtut de l'article 4(12), una violació de les dades personals és una violació de la seguretat que condueix a la destrucció accidental o il·lícita, la pèrdua, l'alteració, la divulgació no autoritzada o l'accés a les dades personals transmeses, emmagatzemades o tractades d'una altra manera. Això cobreix no només els ciberatacs i els pirates informàtics, sinó també l'enviament accidental d'un correu electrònic que contingui dades personals a un destinatari equivocat, la pèrdua d'una unitat USB no xifrada o una base de dades mal configurada que es fa pública. No cada violació requereix una notificació a l'autoritat de supervisió: només es requereix una notificació si és probable que la violació comporti un risc per als drets i llibertats de les persones físiques (art 33(1)).

És obligatori un delegat de protecció de dades per a tots els negocis?

No. Un DPD només és obligatori per a: (a) autoritats i òrgans públics (excepte els tribunals que actuen en la seva capacitat judicial); (b) organitzacions les activitats principals de les quals requereixen un control regular i sistemàtic dels subjectes de dades a gran escala; i (c) organitzacions les activitats principals de les quals impliquen un processament a gran escala de categories especials o dades de condemna penal (art 37(1)).

Com es calculen les sancions?

Els ADM han d'avaluar les multes caso per cas, tenint en compte els factors enumerats en l'apartat 2 de l'article 83: la naturalesa, la gravetat i la durada de la infracció; el nombre de persones afectades; el nivell de danys; les infraccions anteriors; la cooperació amb l'autoritat; les categories de dades afectades; i com es va donar a conèixer la infracció. El màxim de dos nivells (10 milions d'euros / 2% o 20 milions d'euros / 4%) actua com a sostre, no com a quantitat estàndard o esperada.

Quina és la diferència entre un controlador i un processador?

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per als fins que van ser recollides.


Glossari

definicions clau de l'article 4 i del marc GDPR

Dades personals
Qualsevol informació relacionada amb una persona física identificada o identificable (art 4(1)). Inclou noms, adreces de correu electrònic, adreces IP, dades de localització, identificadors de galetes i qualsevol combinació de dades que permeti la identificació d'un individu.
Processament
Qualsevol operació realitzada sobre dades personals, sigui automatitzada o no: recollida, registre, organització, estructuració, emmagatzematge, adaptació, recuperació, ús, divulgació, esborrat, destrucció (art 4(2)). Gairebé qualsevol interacció amb dades personals és "processament".
Controlador
La persona física o jurídica, autoritat pública, agència o organisme que determina les finalitats i els mitjans de tractament (art. 4.7) és la principal responsable del compliment del RGPD.
Processador
Persona o organisme que tracta dades personals en nom del responsable, seguint les instruccions documentades del responsable (Art 4(8)). Els proveïdors de Cloud, les empreses de nòmines i les plataformes d'email màrqueting solen ser els encarregats del tractament.
Consentiment
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.
Pseudònim
En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions.
Categories especials
Dades personals que són especialment sensibles per naturalesa i reben una major protecció en virtut de l'Art 9: origen racial/ètnic, opinions polítiques, creences religioses/filosòfiques, pertinença sindical, dades genètiques, dades biomètriques (per a la identificació única), dades de salut, vida sexual o orientació sexual.
Perfil
Tractament automatitzat de dades personals per avaluar aspectes personals sobre una persona física, en particular per analitzar o predir el rendiment en el treball, la situació econòmica, la salut, les preferències, els interessos, el comportament, la ubicació o els moviments (Art 4(4)).
Infracció de dades personals
Una violació de la seguretat que condueix a la destrucció accidental o il·lícita, la pèrdua, l'alteració, la divulgació no autoritzada o l'accés a les dades personals (art 4(12)). Inclou ciberatacs, revelacions accidentals i pèrdua de dispositius que contenen dades.
DPO
Delegat de Protecció de Dades. Un expert independent en dret i pràctiques de protecció de dades que informa, assessora, supervisa el compliment i coopera amb l'autoritat de control. Obligatori per a les autoritats públiques i determinats encarregats del tractament a gran escala (arts 37-39).
DPIA
Avaluació d'Impacte de Protecció de Dades. Avaluació sistemàtica dels riscos d'una operació de tractament d'alt risc, necessària abans d'iniciar aquest tractament (Art 35). Ha d'incloure mesures per mitigar els riscos identificats.
EDPB
Consell Europeu de Protecció de Dades. L'organisme independent de la UE compost pels caps de tots els DPA nacionals i els EDPS, establert per l'art 68 de l'RGPD per garantir una aplicació coherent de les normes de protecció de dades a tota la Unió.

Fonts oficials

Referències legislatives i reglamentàries primàries per al RGPD

Text del Reglament sobre EUR-Lex

El text consolidat oficial del Reglament (UE) 2016/679 està disponible en EUR-Lex en totes les llengües oficials de la UE.

Obre a EUR-Lex
EDPB: Junta Europea de Protecció de Dades

L'EDPB publica decisions vinculants, directrius, recomanacions i opinions de consistència sobre la interpretació del RGPD. Lectura essencial per als professionals del compliment.

Documents EDPB
Administracions nacionals de supervisió

Cada Estat membre de la UE té la seva pròpia autoritat de supervisió de protecció de dades. L'EDPB manté un directori complet. El seu DPA nacional és el contacte principal per a les queixes i l'orientació en la seva jurisdicció.

Directori DPA
OJ L 119, 4 de maig de 2016

Les pàgines 1-88 contenen el Reglament; les pàgines 88-102 contenen la Directiva d'aplicació de la llei (2016/680) en el mateix número.

OJ L 119


Explora amb Brubru

Eines amb IA per aprofundir en el compliment del RGPD, les esmenes i l'anàlisi de polítiques

Brubru Xat
Fer qualsevol pregunta sobre l'RGPD: bases legals, condicions de consentiment, terminis de notificació d'incompliments, mecanisme de finestreta única, directrius EDPB.Acompanyat per la guia de coneixement de l'RGPD i el corpus d'orientació EDPB.
Xat ara
Amendator
Elaborar, comparar i fer un seguiment de les esmenes als articles del RGPD en Akoma Ntoso XML. Essencial quan es treballa en el Reglament de privacitat electrònica, els actes nacionals d'execució o les propostes sectorials de la llei de dades que fan referència al RGPD.
Obre l'assistent
La meva bombolla de la UE
Seguiment de les notícies d'aplicació del RGPD, la decisió de l'EDPB s'alimenta, les posicions dels eurodiputats sobre la legislació de dades i les properes audiències del comitè sobre la regulació digital en un tauler personalitzat.
Obre la bombolla
Compliment de la llei de la UE
Realitza una anàlisi de la bretxa de compliment del RGPD contra les activitats de tractament de la teva organització. Consulta 16 obligacions clau des de la documentació de base legal fins a la cita de DPO, els procediments de resposta a incompliments i els mecanismes de transferència internacional.
Comprova el compliment
Biblioteca Canon
Navega pel Cànon complet de la UE: immersions en llenguatge pla en el dret vinculant de la UE que abasta digital, medi ambient, finances, salut, seguretat alimentària, transport i més, en sis idiomes.
Navega per Canon
Brubru API
Integrar les dades legislatives de la UE directament en les seves pròpies eines. El Brubru Public Data API proporciona accés estructurat a continguts de la legislació de la UE, fonts de notícies, preguntes parlamentàries, articles de registre del consell i molt més.
Documentació API
Intel·ligència RGPD

Tota la UE, amb IA.

Brubru proporciona als professionals de la política de la UE eines amb capacitat d'intel·ligència artificial per navegar per tot el corpus legal de la UE: xat, controls de compliment, redacció d'esmenes i seguiment legislatiu en els 27 Estats membres.