La descarga está en progreso. Por favor, espere

La descarga está en progreso. Por favor, espere

PROTECCION DE DATOS EN EL DESPACHO

Presentaciones similares


Presentación del tema: "PROTECCION DE DATOS EN EL DESPACHO"— Transcripción de la presentación:

1 PROTECCION DE DATOS EN EL DESPACHO
Alberto J. Rodríguez Abogado @ajrodriga

2 Presentación Introducción a la Protección de Datos
Normativa Básica Reguladora Términos y definiciones Derechos ‘ARCO’ La Agencia Española de Protección de Datos (AEPD) Obligaciones Sanciones Reglamento UE 2016/679 Tip: Add your own speaker notes here.

3 Introducción La legislación sobre Protección de Datos marca una serie de límites a la utilización de los datos personales. Esto afecta a todas las empresas y profesionales de nuestro país - todos tratan o manejan datos de carácter personal (clientes, proveedores, empleados, colaboradores, accionistas...).

4 Introducción Nosotros usamos habitualmente información que tiene la consideración de “datos de carácter personal” Al margen del asesoramiento que prestemos en esta materia, nosotros estamos sometidos a la LOPD Forma parte de la organización y gestión del despacho

5 Normativa Básica Reguladora
Constitución Española de 1978. Sentencia Tribunal Constitucional del 30/11/2000, (BOE del 4/01/2001). Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social. Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal. Real Decreto 428/1993, de 26 de marzo, por el que se aprueba el Estatuto de la Agencia Española de Protección de Datos. Tip: Add your own speaker notes here.

6 Normativa Básica Reguladora
REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos). Directiva 95/46/CE del Parlamento Europeo y del Consejo de 24 de octubre de 1995 relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos. Tip: Add your own speaker notes here.

7 Normativa Básica Reguladora
La Constitución Española establece en su artículo 18 el derecho a la intimidad de las personas cuando dice: 18.1. Se garantiza el derecho al honor, a la intimidad personal y familiar y a la propia imagen. 18.4. La Ley limitará el uso de la Informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos. Tip: Add your own speaker notes here.

8 Normativa Básica Reguladora
El objeto de la Ley Orgánica 15/1999, del 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD), que derogó la antigua LORTAD de 1992, es garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, especialmente con la finalidad de preservar el honor, intimidad personal y familiar y el pleno ejercicio de los derechos personales frente a su alteración, pérdida, tratamiento o acceso no autorizado. Tip: Add your own speaker notes here.

9 Términos y Definiciones
Datos de Carácter Personal: Cualquier información concerniente a personas físicas identificadas o identificables (art. 3 LOPD) Persona identificable: toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante cualquier información referida a su identidad física, fisiológica, psíquica, económica, cultural o social. Una persona física no se considerará identificable si dicha identificación requiere plazos o actividades desproporcionados Fichero: Conjunto organizado de datos de carácter personal cualquiera que sea la forma o modalidad de su creación, almacenamiento, organización y acceso (art. 3.b LOPD) Tip: Add your own speaker notes here.

10 Términos y Definiciones
Fichero: Conjunto organizado de datos de carácter personal cualquiera que sea la forma o modalidad de su creación, almacenamiento, organización y acceso (art. 3.b LOPD). Tratamiento de Datos: Las operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias (art. 3.c LOPD). Afectado o interesado: La persona física titular de los datos que sean objeto de tratamiento Tip: Add your own speaker notes here.

11 Términos y Definiciones
Responsable del fichero o tratamiento: La persona física o jurídica, de naturaleza publica o privada, u órgano administrativo, que decida sobre la finalidad del tratamiento, contenido y uso del tratamiento (art. 3.d LOPD). Procedimiento de disociación: Todo tratamiento de datos personales de modo que la información que se obtenga no pueda asociarse a una persona identificada o identificable (art. 3.f) Encargado de tratamiento: La persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento (art. 3.g) Tip: Add your own speaker notes here.

12 Términos y Definiciones
Consentimiento del interesado: Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales (art. 3.h LOPD). Es el principio rector: se admite el consentimiento tácito (*) (excepto datos especialmente protegidos). Podrá revocarse el consentimiento por un procedimiento sencillo y gratuito. Excepción: “ … cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento … “ (art. 7 LOPD) (*) Explicito (RGPD) Tip: Add your own speaker notes here.

13 Términos y Definiciones
Datos especialmente protegidos: Ideología, religión y creencias (art. 7 LOPD). Hay que advertir que se puede no prestar consentimiento para su tratamiento. Cesión o comunicación de datos: Toda revelación de datos realizada a una persona distinta del interesado (art. 3.i LOPD). Tip: Add your own speaker notes here.

14 Términos y Definiciones
Fuentes accesibles al público: Fichero cuya consulta pueda ser realizada por cualquier persona con o sin contraprestación. Censo promocional, repertorios telefónicos, listados profesionales (art. 3.j LOPD). Calidad de los datos: Los datos deben ser pertinentes y adecuados al fin que se pretenda y no pueden permanecer en el fichero mas tiempo del necesario para cumplir sus fines (art. 4 LOPD) Tip: Add your own speaker notes here.

15 Términos y Definiciones
Información en la recogida de datos: Se debe informar sobre la existencia del fichero, la finalidad de la recogida y los destinatarios de la información e informar de los derechos que asisten, de la obligación o no de responder al cuestionario, las consecuencias de su respuesta positiva o negativa y de las posibilidades de acceso, rectificación, cancelación y oposición e igualmente ha de identificarse al responsable del tratamiento de datos. (art. 5 LOPD) Deber de secreto: Existe la obligación de secreto profesional y de guardar los datos incluso después de finalizada la relación con el responsable del fichero (art. 10 LOPD). Tip: Add your own speaker notes here.

16 Términos y Definiciones
Comunicación / Cesión de datos: Solo se pueden ceder datos a un tercero para el cumplimiento de los fines directamente relacionados con las funciones del cedente y del cesionario y con el consentimiento del interesado. Hay excepciones que la ley prevé, 11 LOPD: Cuando la cesión está autorizada en una ley. Cuando se trate de datos recogidos de fuentes accesibles al público. Cuando el tratamiento responda a la libre y legítima aceptación de una relación jurídica cuyo desarrollo, cumplimiento y control implique necesariamente la conexión de dicho tratamiento con ficheros de terceros. En este caso la comunicación sólo será legítima en cuanto se limite a la finalidad que la justifique. Tip: Add your own speaker notes here.

17 Términos y Definiciones
Acceso a datos por cuenta de terceros: No se considera cesión de datos el acceso a los mismos por un tercero que va a prestar un servicio al responsable de tratamiento. Hace falta contrato que asegure la finalidad del tratamiento, las medidas de seguridad, y el compromiso de destruir o devolver los datos al final. (art. 12 LOPD) . Contrato // Cláusulas del Art. 12 de la LOPD. Tip: Add your own speaker notes here.

18 Derechos «ARCO» Independencia
Acceso – Rectificación - Cancelación (*) - Oposición Características: Independencia Sencillez – Servicios de atención al público Gratuidad – no se puede cobrar (nada de cartas certificadas, tarificación adicional, etc.) (*) Derecho al Olvido Tip: Add your own speaker notes here.

19 Transferencia Internacional
Una transferencia internacional de datos, es un tratamiento de datos que supone una transmisión de los mismos fuera del territorio del Espacio Económico Europeo (EEE), bien constituya una cesión o comunicación de datos, bien tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en territorio español (art. 5.1.s) RLOPD) Tip: Add your own speaker notes here.

20 Transferencia Internacional
Para realizar transferencias internacionales de datos, será necesaria la Autorización previa de la Directora de la Agencia Española de Protección de Datos, salvo que se ampare en alguno de los supuestos de excepción previstos en los apartados a) a j) del artículo 34 de la LOPD o cuando el Estado en el que se encuentre el importador ofrezca un nivel adecuado de protección, supuestos en los que en todo caso se deberán notificar las transferencias internacionales de datos al Registro General de Protección de Datos. Tip: Add your own speaker notes here.

21 Transferencia Internacional
SAFE HARBOR …??? Decisión 520/2000/CE, declaraba conformes al “estándar adecuado” de protección de datos las transferencias efectuadas a aquellas empresas norteamericanas que se hubieran acogido a los principios establecidos en dicha Decisión, el procedimiento habitualmente conocido como Safe Harbor Sentencia del Tribunal de Justicia de la UE de 6 de Octubre de 2015, Schrems c. Facebook. Tip: Add your own speaker notes here.

22 Transferencia Internacional
PRIVACY SHIELD El Escudo de Privacidad supone que las autoridades de EE.UU. colaborarán con las europeas y están obligadas a publicar normas específicas sobre el tratamiento de los datos que recopilan. Esto también implica que los gobiernos de los Estados implicados no podrán acceder de forma indiscriminada a los datos, sólo lo harán cuando sea imprescindible y contando con las debidas garantías. Tip: Add your own speaker notes here.

23 La Agencia Española de Protección de Datos (AEPD)
Su misión es la de velar por el cumplimiento de la legislación sobre protección de datos y controlar su aplicación, en especial en lo relativo a los derechos de información, acceso, rectificación, oposición y cancelación de datos. Es un ente de Derecho Público, con personalidad jurídica propia y plena capacidad pública y privada, que actúa con plena independencia de las Administraciones Públicas en el ejercicio de sus funciones. Tip: Add your own speaker notes here.

24 La Agencia Española de Protección de Datos (AEPD)
Además de la AEPD, algunas Comunidades Autónomas han creado Agencias Autonómicas de Protección de Datos, (Madrid, Cataluña o el País Vasco) estas agencias sólo tienen competencia sobre los ficheros públicos de sus respectivas comunidades. La AEPD, además de otras funciones, atiende las peticiones y reclamaciones formuladas por las personas afectadas, ejerciendo la potestad inspectora y sancionadora. Cualquier ciudadano podrá conocer, la existencia de los ficheros de carácter personal inscritos en España, sus finalidades y la identidad del Responsable del tratamiento, siendo la consulta pública y gratuita. Tip: Add your own speaker notes here.

25 Obligaciones Registro de Ficheros Aplicación de Medidas de Seguridad
Atención a los derechos del ciudadano Deber de Secreto Funciones y obligaciones del personal Tip: Add your own speaker notes here.

26 Obligaciones: Registro de Ficheros
Debemos inscribir el fichero en el Registro General de Protección de Datos. Lo primero es analizar los tipos de datos que vamos a tratar; hay 3 niveles: Básico, Medio y Alto Básico: Identificativos Circunstancias Sociales Características Personales Académicos y Profesionales Empleo y puestos de trabajo Información comercial Medio Hacienda Pública Seguridad Social Solvencia Patrimonial y Crédito Infracciones Penales y Administrativas Personalidad y/o Comportamiento Operadores Comunicaciones Electrónicas

27 Obligaciones: Registro de Ficheros
Alto Salud Ideología Vida Sexual Religión Creencias Afiliación Sindical Origen Racial Violencia de Género La notificación de solicitud de inscripción debe contener necesariamente los siguientes datos: responsable del fichero, finalidad del fichero, ubicación, tipo de datos de carácter personal que contiene, medidas de seguridad, con indicación del nivel básico, medio o alto exigible y cesiones o transferencias de datos de carácter personal que se prevean realizar.

28 Obligaciones: Aplicación de Medidas de Seguridad
El principio de seguridad y confidencialidad de los datos impone al responsable del fichero la obligación de adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, y que a su vez se encuentran desarrolladas en el Reglamento de desarrollo de la LOPD (RD 1720/2007, de 21 de diciembre). El Reglamento establece reglas específicas en materia de control de accesos, gestión de soportes y elaboración de copias de respaldo, debiendo además constar todas estas medidas en un documentos específico, llamado «Documento de Seguridad» El RDLOPD establece niveles de seguridad atendiendo a la naturaleza de la información tratada y a la mayor o menor necesidad de garantizar su confidencialidad e integridad, siendo tres los niveles definidos:

29 Obligaciones: Aplicación de Medidas de Seguridad
Básico: Se aplicará a todos los ficheros que contengan datos de carácter personal. Medio: Afecta a todos los ficheros que contengan datos relativos a la comisión de infracciones administrativas o penales, Hacienda Pública, servicios financieros, solvencia patrimonial y crédito. Reunirán, además de las medidas de seguridad de nivel básico, las calificadas como de nivel medio. Alto: Aplicable a ficheros que contengan datos de ideología, religión, creencias, origen racial, salud o vida sexual, así como los que contengan datos recabados para fines policiales sin consentimiento de los afectados; reunirán, además de las medidas básicas y medias, las calificadas de nivel alto.

30 Obligaciones: Aplicación de Medidas de Seguridad
Documento de Seguridad La organización elaborará, con carácter obligatorio, un documento de seguridad de obligado cumplimiento para el personal que tenga acceso a los datos y a los sistemas de información, conteniendo las medidas técnicas y organizativas que se desarrollarán, normas, procedimientos, reglas y estándares encaminados a garantizar los niveles de seguridad exigidos. El documento deberá contener, como mínimo: Ámbito de aplicación, con especificación detallada de los recursos protegidos. Medidas, normas, procedimientos, reglas y estándares que garanticen los niveles de seguridad. Funciones y obligaciones del personal. Estructura de los ficheros y descripción de los sistemas que los tratan. Procedimientos de notificación, gestión y respuesta ante incidencias. Procedimientos de realización de copias de respaldo y recuperación de datos. Medidas para el transporte de soportes y documentos, así como para su destrucción o reutilización.

31 Obligaciones: Aplicación de Medidas de Seguridad
BÁSICO MEDIO ALTO Documento de Seguridad * Funciones y obligaciones del personal Registro de Incidencias Identificación y autenticación Gestión de soportes Control de acceso lógico Copias de respaldo y recuperación Política de gestión documental Responsable de seguridad Auditoría Control de acceso físico Distribución de soportes Telecomunicaciones Registro de accesos

32 Obligaciones: Atención a los ciudadanos
El tratamiento de los datos de carácter personal puede suponer una acumulación de información que posibilite definir un perfil de la persona fuera de su control. Para minimizar este riesgo, se conceden a los ciudadanos derechos que le otorguen la facultad de poder ejercer un control sobre el uso de sus datos. Estos derechos son: acceso, rectificación, cancelación y oposición; así como el deber de información previo al tratamiento de sus datos de carácter personal, considerándose todos ellos principios fundamentales sobre los que se asienta la ley. El Responsable del Fichero debe estructurar procedimientos lógico-administrativos que posibiliten el ejercicio de los legítimos derechos de los ciudadanos, ocupándose de establecer los cauces o vías de respuesta a dichas solicitudes, así como el debido conocimiento por parte del personal de la empresa a través de formación o concienciación de las obligaciones a las que están sometidos.

33 Sanciones Se establecen una serie de sanciones a los Responsables de los ficheros que contengan datos de carácter personal. Estas se clasifican en leves, graves y muy graves, atendiendo a la infracción cometida LEVES a) No atender la solicitud del interesado de rectificación o cancelación b) No inscribir el fichero en el RGPD c) No informar al afectado (según Art. 5 LOPD) al recoger sus datos d) Incumplir el deber de secreto del Art. 10 LOPD

34 Sanciones GRAVES a) Crear fichero de titularidad pública o iniciar la recogida de datos sin que la correspondiente disposición general haya sido publicada en el Boletín oficial b) Crear fichero de titularidad privada o iniciar la recogida de datos con finalidad distinta del objeto empresarial c) Recoger datos sin el consentimiento expreso del afectado d) Tratar o usar los datos conculcando principios de la LOPD o del RD 1720/2007 e) Impedir u obstaculizar ejercicio de los derechos de acceso y oposición f) Mantener datos inexactos, o no rectificarlos o cancelarlos cuando afecte derechos de las personas g) Vulnerar el deber de secreto sobre ficheros de nivel Medio h) Mantener los ficheros, locales, programas o equipos incumpliendo las condiciones de seguridad del RD 1720/2007 i) No proporcionar a la AEPD cuantos documentos sean requeridos o obstruir la inspección j) No inscribir el fichero en el RGPD, cuando haya sido requerido por la AEPD k) No informar al afectado según los Art. 5, 28 y 29 LOPD, si han sido recabados de persona distinta del afectado

35 Sanciones MUY GRAVES a) Recoger datos en forma engañosa y fraudulenta
b) Comunicar o ceder datos, fuera de los casos en que esté permitido c) Recabar y tratar datos especialmente protegidos sin consentimiento del afectado o excepción LOPD d) No cesar el uso o tratamiento ilegítimo de datos tras requerimiento de la AEPD o del afectado e) Transferencia temporal o definitiva de datos a países no homologados sin autorización de la AEPD f) Tratar datos de forma ilegítima o con menosprecio de principios y garantías, cuando se impida o se atente el ejercicio de derechos fundamentales g) Vulnerar el deber de secreto sobre datos especialmente protegidos o de nivel Alto h) No atender u obstaculizar sistemáticamente el ejercicio de derechos de acceso, rectificación, cancelación y oposición i) No atender sistemáticamente el deber de notificación al afectado de la inclusión en un fichero

36 Sanciones LEVES Multa de 601€ a 60.101 €
GRAVES Multa de € a € MUY GRAVES Multa de € a € Si el Responsable del tratamiento de los ficheros es una Administración Pública, el Director de la Agencia Española de Protección de Datos (AEPD) podrá proponer, si procedieran, la iniciación de actuaciones disciplinarias. El procedimiento y las sanciones serán las establecidas en la legislación sobre régimen disciplinarios de la Administraciones Públicas

37 Reglamento UE 2016/679 En vigor: 25/05/2016 Aplicación: 25/05/2018 – adaptación 2 años El Reglamento se aplicará a responsables o encargados de tratamiento de datos establecidos en la Unión Europea, y se amplía a responsables y encargados no establecidos en la UE siempre que realicen tratamientos derivados de una oferta de bienes o servicios destinados a ciudadanos de la Unión o como consecuencia de una monitorización y seguimiento de su comportamiento

38 Reglamento UE 2016/679 Establece el Derecho al Olvido: el interesado puede solicitar que se bloqueen en las listas de resultados de los buscadores los vínculos que conduzcan a informaciones que le afecten que resulten obsoletas, incompletas, falsas o irrelevantes y no sean de interés público, entre otros motivos (sentencia del Tribunal de Justicia de la Unión Europea de 13 de mayo de 2014) y el Derecho a la Portabilidad: recuperar esos datos en un formato que le permita su traslado a otro responsable. Consentimiento: edad mínima 16. España 14

39 PROTECCION DE DATOS EN EL DESPACHO
gracias Alberto J. Rodríguez Abogado @ajrodriga


Descargar ppt "PROTECCION DE DATOS EN EL DESPACHO"

Presentaciones similares


Anuncios Google