El Reglament (UE) 2016/679, d'aplicació a partir del 25 de maig de 2018, és el marc principal de la UE per a la protecció de dades personals, que substitueix la Directiva de protecció de dades de 1995, amplia les normes de protecció de dades de la UE a tot el món quan es dirigeix als residents de la UE i introdueix multes que arriben al 4% de la facturació anual mundial.
la llei primària de la UE que protegeix el dret fonamental a la privacitat de les dades personals
El Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d'abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades i la Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD), li oferim la següent informació sobre el tractament de les seves dades personals:
L'RGPD té dues finalitats declarades: protegir el dret fonamental de les persones físiques a la protecció de les seves dades personals (article 1(2)), i garantir que la lliure circulació de dades personals dins de la Unió no estigui restringida o prohibida per motius de protecció de dades (article 1(3)), que reflecteixen la posició de l'RGPD en la intersecció dels drets fonamentals i el mercat interior.
El Reglament es basa en l'article 16 del TFUE, que obliga el Parlament Europeu i al Consell a establir normes sobre la protecció de dades personals, així com en els articles 7 i 8 de la Carta dels Drets Fonamentals de la UE, que garanteixen el respecte de la vida privada i el dret a la protecció de dades, respectivament.
La Directiva de protecció de dades de 1995 es va adoptar abans que Internet es convertís en un fenomen de mercat massiu. A la dècada de 2010, les implementacions nacionals fragmentades havien produït 28 marcs reguladors diferents a tota la UE, creant incertesa legal per a les empreses, protecció inconsistent per als individus, i un panorama d'aplicació on els gegants tecnològics estatunidencs intensius en dades podien operar a la UE amb poca rendició de comptes efectiva.
La proposta de la Comissió de gener de 2012 es va proposar solucionar aquesta fragmentació. Es van seguir quatre anys de procés legislatiu, impulsat per la insistència del Parlament Europeu en l'enfortiment dels drets individuals i l'aplicació més estricta. El RGPD es va adoptar formalment el 27 d'abril de 2016, va entrar en vigor el 24 de maig de 2016, i es va aplicar a partir del 25 de maig de 2018 després d'un període d'aplicació de dos anys.
L'RGPD té 99 articles en 11 capítols, precedits de 173 considerants que expliquen la intenció legislativa i proporcionen orientació interpretativa:
àmbit material (article 2) i àmbit territorial (article 3): abast global per als subjectes de dades de la UE
El RGPD s'aplica al tractament de dades personals totalment o parcialment per mitjans automatitzats, i al tractament no automatitzat on les dades formen part o estan destinades a formar part d'un sistema de presentació, que captura pràcticament tots els tractaments de dades digitals, així com els registres manuals estructurats.
No s'aplica a: activitats fora del Dret de la Unió (per exemple, seguretat nacional); activitats de la PESC dels Estats membres; activitats purament personals o domèstiques de persones físiques; i processament per les autoritats competents per a fins de dret penal, que s'inscriu en la Directiva (UE) 2016/680 en el seu lloc.
Una empresa amb seu a Califòrnia, Canadà, Índia o Brasil que ven productes o serveis als consumidors de la UE, o que fa un seguiment del comportament dels usuaris de la UE en línia, està subjecta al RGPD complet. Ha de designar un representant de la UE (Art 27), complir amb tots els drets dels subjectes de dades, i està exposada a l'aplicació de l'autoritat de supervisió de la UE i les multes. Per això, el GDPR s'ha convertit en un estàndard global de facto: les multinacionals troben més fàcil aplicar les normes GDPR a nivell mundial que mantenir pistes de compliment separades.
Article 5: Requisits fundacionals que regeixen tots els tractaments de dades personals
L'article 5 estableix set principis que s'apliquen a tot el tractament de dades personals. La violació d'aquests principis atreu el nivell fi més alt (fins a 20 milions d'euros o 4% de la facturació global). El setè principi, la rendició de comptes, requereix que els controladors no només compleixin, sinó que puguin demostrar que compleixen.
| Principi | Què significa en la pràctica | Article clau |
|---|---|---|
| Legitimitat, equitat i transparència | La base legal per al tractament de les seves dades és el consentiment que se li sol·licita a l'interessat. | Arts 5(1)(a), 6, 13-14 |
| Limitació de finalitat | En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. | Art 5(1)(b) |
| Minimització de dades | Només es podran tractar les dades que siguin adequades, pertinents i limitades al que sigui necessari per a les finalitats, no es podran recollir més dades de les necessàries amb caràcter cautelar. | Art 5(1)(c) |
| Precisió | Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb la finalitat per a la qual es recullen i per determinar les possibles responsabilitats que es poguessin derivar d'aquesta finalitat. | Art 5(1)(d) |
| Limitació d'emmagatzematge | Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb la finalitat per a la qual es recullen i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat i del tractament de les dades. | Art 5(1)(e) |
| Integritat i confidencialitat | Les mesures de seguretat tècniques i organitzatives adequades han de protegir les dades contra tractaments no autoritzats o il·lícits, i contra pèrdues, destrucció o danys accidentals. | Arts 5(1)(f), 32 |
| Comptabilitat | El responsable del tractament és el responsable i ha de ser capaç de demostrar el compliment de tots els principis anteriors. El compliment passiu no és suficient: ha d'existir evidència. Aquest principi sustenta tota l'arquitectura de documentació del RGPD (registres, DPIA, polítiques, registres de formació). | Art 5(2), Art 24 |
Article 6: un d'aquests sis s'ha d'aplicar abans que es tractin les dades personals
Per a categories especials de dades personals (salut, genètica, biomètrica, racial/ètnica, política, religiosa, sindical, dades de la vida sexual), també s'han de complir les condicions addicionals de l'article 9.
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.
Arts 6(1)(a), 7, 8
En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions.
Art 6(1)(b)
El tractament és necessari per al compliment d'una obligació legal a la qual està subjecte el responsable del tractament, per exemple, un ocupador que tracta dades de nòmines per complir amb la llei fiscal, o un banc que manté registres de transaccions en virtut de les normes contra el blanqueig de capitals.
Art 6(1)(c)
En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions.
Art 6(1)(d)
El tractament és necessari per al compliment d'una missió realitzada en interès públic o en l'exercici de poders públics conferits al responsable del tractament. Aquesta és la base legal principal per al tractament per part d'organismes governamentals, reguladors, tribunals i serveis públics.
Art 6(1)(e)
En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. En determinades circumstàncies i per motius relacionats amb la seva situació particular, els interessats podran oposar-se al tractament de les seves dades.
Art 6(1)(f)
En el cas de les dades personals que siguin especialment sensibles per naturalesa, com les dades de salut, les dades genètiques, les dades biomètriques utilitzades per a la identificació única, l'origen racial o ètnic, les opinions polítiques, les creences religioses o filosòfiques, l'afiliació sindical o les dades sobre la vida sexual o l'orientació sexual, hi ha una prohibició general de tractament. Per aixecar aquesta prohibició, també s'ha de complir una de les deu condicions específiques enumerades a l'article 9, apartat 2, lletra a), el dret a l'ocupació i a la seguretat social (art 9, apartat 2, lletra b), els interessos vitals on el subjecte no pot consentir (art 9, apartat 2, lletra c)), i la medicina preventiva o la salut laboral (art 9, apartat 2, lletra h)).
Capítol III, Articles 12-23: vuit drets aplicables que podeu exercir contra qualsevol responsable del tractament
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats que van ser recollides.
| Dreta | Article | Què pots demanar | Limitacions de la clau |
|---|---|---|---|
| Dret d'accés | Art 15 | Confirmació que es tracten dades; còpia de les dades; informació sobre finalitats, destinataris, retenció, decisions automatitzades, font (si és indirecta). | Els drets dels altres (secrets comercials, dades de tercers) poden limitar la còpia proporcionada. |
| Dret de rectificació | Art 16 | Correcció de dades inexactes; compleció de dades incompletes (inclosa per declaració complementària). | El responsable ha de notificar als destinataris qualsevol rectificació (Art 19). |
| Dret a la supressió | Art 17 | Supressió quan: dades ja no siguin necessàries; consentiment retirat i cap altre fonament jurídic; dades processades il·lícitament; obligació legal requereix la supressió; dades recollides a través de serveis en línia de menors. | No s'aplica quan el tractament sigui necessari per a: llibertat d'expressió; obligació legal; salut pública; arxiu/recerca/estadística; reclamacions. |
| Dret a la limitació | Art 18 | En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. | El controlador ha d'informar-lo abans d'aixecar una restricció. |
| Dret a la portabilitat de dades | Art 20 | Rebreu les dades que heu proporcionat en un format estructurat, d'ús comú i llegible per màquina. Sol·liciteu transferència directa de controlador a controlador quan sigui tècnicament factible. | Només s'aplica quan el tractament es basa en el consentiment o el contracte i es realitza per mitjans automatitzats. No s'aplica a la gestió pública o basada en l'obligació legal. |
| Dret d'oposició | Art 21 | Dret a oposar-se al tractament: En determinades circumstàncies i per motius relacionats amb la seva situació particular, els interessats podran oposar-se al tractament de les seves dades. | Per a les objeccions de no màrqueting, el responsable pot continuar si pot demostrar motius legítims imperiosos que prevalguin sobre els seus interessos. |
| Presa de decisions automatitzada | Art 22 | Dret a no ser objecte d'una decisió basada únicament en el tractament automatitzat (inclosa l'elaboració de perfils) que produeixi efectes jurídics o que l'afecti significativament de manera similar. Dret a la revisió humana, a expressar la seva opinió i a impugnar la decisió. | Excepcions: necessàries per a la contractació amb vostè; autoritzades per la llei; basades en el consentiment explícit. Les dades de categoria especial requereixen una condició addicional de l'Art 9(2)(a) o (g). |
En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions.
Capítol IV, Articles 24-43: l'arquitectura de compliment per als controladors i els processadors
La protecció de dades ha d'integrar-se en els sistemes i processos des del principi, i no afegir-se com una cosa posterior, és a dir, utilitzar tècniques de pseudònim i minimització de dades en la fase de disseny, i garantir que per defecte només es tractin les dades mínimes necessàries, principi que s'aplica a qualsevol nova tecnologia, servei o producte que impliqui dades personals.
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides.
L'RGPD enumera exemples (encriptació, pseudònim, resiliència, còpia de seguretat i recuperació, proves regulars) però no obliga a cap tecnologia específica. L'estàndard està basat en el risc: una organització sanitària que processa milers de registres de pacients té un estàndard superior al d'una petita empresa que només processa adreces de correu electrònic dels empleats.
Quan es produeixi una violació de les dades personals (destrucció accidental o il·lícita, pèrdua, alteració, comunicació no autoritzada o accés a les dades personals), el responsable ha de notificar a l'autoritat de control competent en un termini de 72 hores a comptar des de la seva presa de consciència, tret que la violació sigui poc probable que comporti un risc per als drets i llibertats de les persones. Quan la violació sigui probable que causi un risc elevat, els interessats també han de ser notificats sense demora indeguda.
El tractament de les dades és obligatori abans del tractament i pot suposar un risc elevat per als drets i les llibertats de les persones. El RGPD exigeix específicament un perfil sistemàtic i extensiu amb efectes significatius; el tractament a gran escala de dades de categoria especial o condemna penal; i un seguiment sistemàtic a gran escala de les zones d'accés públic (per exemple, CCTV). Quan el DPIA mostra un risc residual elevat que no es pot mitigar, el responsable ha de consultar l'autoritat de supervisió nacional abans de començar (art 36).
Un DPD ha de ser designat per: tots els poders públics (excepte els tribunals en la seva capacitat judicial); les organitzacions les activitats principals de les quals requereixen un control regular i sistemàtic a gran escala dels subjectes de dades; i aquells les activitats principals dels quals impliquen un tractament a gran escala de categories especials o dades de condemna penal; el DPD ha de ser independent, no pot ser acomiadat per exercir el seu paper, ha d'informar al més alt nivell de gestió, i ha de tenir un coneixement expert de la llei i la pràctica de protecció de dades; un grup d'empreses pot nomenar un únic DPD sempre que siguin accessibles des de cada establiment.
Les dades personals proporcionades es conservaran durant el temps necessari per complir amb la finalitat per a la qual es van recollir i per determinar les possibles responsabilitats que es poguessin derivar d'aquesta finalitat i per determinar les possibles responsabilitats que es poguessin derivar d'aquesta finalitat i del tractament de les dades.
Capítol V, Articles 44-50: l'exportació de dades personals fora de la UE/EEE requereix un mecanisme de transferència vàlid
El principi general de l'article 44 és que les transferències de dades personals a tercers països o organitzacions internacionals només estan permeses si es compleixen les condicions del capítol V. L'objectiu és garantir que el nivell de protecció de les persones garantides pel RGPD no es vegi soscavat per una exportació a una jurisdicció menys protectora.
La sentència Schrems II del TJUE del 16 de juliol de 2020 (Case C-311/18, Comissionat de Protecció de Dades v Facebook Ireland Ltd i Maximillian Schrems) va invalidar la decisió d'adequació de l'escut de privacitat de la UE-EUA. El Tribunal va considerar que la llei de vigilància dels Estats Units (en particular la Secció 702 FISA i l'Ordre Executiva 12333) va donar a les agències d'intel·ligència dels Estats Units accés a les dades personals de la UE de manera que no complissin els estàndards de la UE.
Capítol VI-VIII, Articles 51-84: autoritats supervisores, EDPB, i multes administratives de dos nivells
Cada Estat membre ha d'establir almenys una autoritat de supervisió nacional independent (article 51). Els DPA han d'actuar amb total independència i tenir tres categories de poders en virtut de l'article 58: poders de recerca (accés a les instal·lacions, dades i informació); poders correctius (avisos, reprimendes, ordres, prohibicions de processament i multes); i poders d'assessorament i autorització (opinions, codis, BCRs, certificacions).
El mecanisme de finestreta única (articles 56, 60) significa que per al tractament transfronterer, el DPA de l'Estat membre en el qual el responsable del tractament té el seu principal establiment actua com a autoritat supervisora principal; per exemple, una empresa amb seu a Irlanda s'ocupa principalment de la Comissió Irlandesa de Protecció de Dades (DPC) per a les activitats de processament transfronterer.
L'EDPB és un organisme independent de la UE establert pel GDPR, compost pels caps dels 27 DPA nacionals i del Supervisor Europeu de Protecció de Dades, que garanteix l'aplicació coherent del GDPR a tota la UE mitjançant l'emissió de directrius, opinions i decisions vinculants sobre casos transfronterers en els quals els DPA no estan d'acord. L'EDPB ha publicat extenses directrius sobre temes com el consentiment, la portabilitat de dades, les transferències internacionals, les violacions de dades, els DPIA, el dret d'accés i moltes qüestions específiques del sector.
El règim de multes del GDPR funciona en dos nivells: tots dos utilitzen la mateixa fórmula "qualsevol que sigui més alta" entre el màxim fix i el màxim percentatge de facturació, assegurant que les multes siguin significatives fins i tot per a les empreses globals més grans.
A l'hora de decidir si s'ha d'imposar una multa i la quantitat, els DPA han de tenir en compte: la naturalesa, la gravetat i la durada de la infracció; si ha estat intencionada o negligent; les accions adoptades per mitigar els danys; el grau de responsabilitat; les infraccions anteriors; la cooperació amb el DPA; les categories de dades afectades; i si el DPA es va notificar voluntàriament.
| Organització | DPA | Any | Fina | Raó |
|---|---|---|---|---|
| Meta (Facebook) | Irlanda DPC | 2023 | 1.200 milions d'euros | Transferències de dades personals de la UE als EUA sense garanties adequades |
| Amazon | CNPD de Luxemburg | 2021 | 746 milions d'euros | Tractament de dades personals publicitàries sense base legal adequada |
| Meta (WhatsApp) | Irlanda DPC | 2021 | 225 milions d'euros | Errors en la transparència i la informació de privacitat |
| França CNIL | 2019 | 50 milions d'euros | Manca de transparència, informació inadequada i absència de consentiment vàlid per a anuncis personalitzats | |
| IA de Clearview | Itàlia Garante | 2022 | 20 milions d'euros | Tractament il·lícit de dades biomètriques (imatges facials desballestades d'internet) |
Qualsevol persona que hagi patit danys materials o no materials com a conseqüència d'una infracció del RGPD té dret a rebre una indemnització del responsable del tractament. Tant els danys materials (pèrdua financera, costos de robatori d'identitat) com els danys materials (distress, ansietat) estan coberts. Els responsables i els encarregats del tractament són responsables conjuntament i de manera diversa, amb drets de recurs entre ells. Això crea un poderós mecanisme d'aplicació privada juntament amb l'aplicació pública per part dels DPA.
de la directiva de 1995 al RGPD i més enllà
Preguntes comunes sobre l'abast del RGPD, el consentiment, les multes i el marc de drets
Sí, si ofereixes béns o serveis a persones de la UE (ja siguin gratuïts o de pagament) o si fas un seguiment del comportament de les persones a la UE (per exemple, a través d'anàlisi de llocs web, galetes o publicitat comportamental dirigida als usuaris de la UE), el GDPR s'aplica a tu en virtut de l'article 3(2). També has de nomenar un representant de la UE escrit (article 27), tret que el teu tractament sigui ocasional, no inclogui dades de categories especials a gran escala i és poc probable que comporti un risc per als drets de les persones.
No. El consentiment és una de les sis bases legals de l'article 6. En moltes situacions, una altra base legal és més apropiada: el tractament per a l'execució d'un contracte (Art 6(1)(b)), el compliment d'una obligació legal (Art 6(1)(c)) o els interessos legítims (Art 6(1)(f)) poden proporcionar una base més estable i apropiada. L'elecció del consentiment quan s'aplica una altra base legal crea problemes: si la persona retira el consentiment, ha de deixar de tractar-se fins i tot si té una necessitat empresarial legítima. Els responsables han d'identificar la base legal correcta abans de començar a tractar les dades.
En virtut de l'article 4(12), una violació de les dades personals és una violació de la seguretat que condueix a la destrucció accidental o il·lícita, la pèrdua, l'alteració, la divulgació no autoritzada o l'accés a les dades personals transmeses, emmagatzemades o tractades d'una altra manera. Això cobreix no només els ciberatacs i els pirates informàtics, sinó també l'enviament accidental d'un correu electrònic que contingui dades personals a un destinatari equivocat, la pèrdua d'una unitat USB no xifrada o una base de dades mal configurada que es fa pública. No cada violació requereix una notificació a l'autoritat de supervisió: només es requereix una notificació si és probable que la violació comporti un risc per als drets i llibertats de les persones físiques (art 33(1)).
No. Un DPD només és obligatori per a: (a) autoritats i òrgans públics (excepte els tribunals que actuen en la seva capacitat judicial); (b) organitzacions les activitats principals de les quals requereixen un control regular i sistemàtic dels subjectes de dades a gran escala; i (c) organitzacions les activitats principals de les quals impliquen un processament a gran escala de categories especials o dades de condemna penal (art 37(1)).
Els ADM han d'avaluar les multes caso per cas, tenint en compte els factors enumerats en l'apartat 2 de l'article 83: la naturalesa, la gravetat i la durada de la infracció; el nombre de persones afectades; el nivell de danys; les infraccions anteriors; la cooperació amb l'autoritat; les categories de dades afectades; i com es va donar a conèixer la infracció. El màxim de dos nivells (10 milions d'euros / 2% o 20 milions d'euros / 4%) actua com a sostre, no com a quantitat estàndard o esperada.
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per als fins que van ser recollides.
definicions clau de l'article 4 i del marc GDPR
Referències legislatives i reglamentàries primàries per al RGPD
El text consolidat oficial del Reglament (UE) 2016/679 està disponible en EUR-Lex en totes les llengües oficials de la UE.
Obre a EUR-LexL'EDPB publica decisions vinculants, directrius, recomanacions i opinions de consistència sobre la interpretació del RGPD. Lectura essencial per als professionals del compliment.
Documents EDPBCada Estat membre de la UE té la seva pròpia autoritat de supervisió de protecció de dades. L'EDPB manté un directori complet. El seu DPA nacional és el contacte principal per a les queixes i l'orientació en la seva jurisdicció.
Directori DPALes pàgines 1-88 contenen el Reglament; les pàgines 88-102 contenen la Directiva d'aplicació de la llei (2016/680) en el mateix número.
OJ L 119Eines amb IA per aprofundir en el compliment del RGPD, les esmenes i l'anàlisi de polítiques
Brubru proporciona als professionals de la política de la UE eines amb capacitat d'intel·ligència artificial per navegar per tot el corpus legal de la UE: xat, controls de compliment, redacció d'esmenes i seguiment legislatiu en els 27 Estats membres.