Tema 51: Protección de datos
Policía Local de Castilla-La Mancha · categoría de Policía
Estudia el tema 51 y haz su testEpígrafe oficial
La protección de datos. Régimen jurídico. Principios y derechos de los ciudadanos. La seguridad de la información.
Resumen
La protección de datos personales es un derecho fundamental reconocido en el art. 8 de la Carta de Derechos Fundamentales de la UE y, en España, derivado del art. 18.4 CE («La ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos»). Su régimen jurídico descansa en el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), directamente aplicable desde el 25 de mayo de 2018; en la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD, BOE-A-2018-16673), que lo adapta y completa; y, para los tratamientos policiales y penales, en la Ley Orgánica 7/2021, de 26 de mayo (BOE-A-2021-8806), que traspone la Directiva (UE) 2016/680. La seguridad de la información en el sector público se rige además por el Esquema Nacional de Seguridad (Real Decreto 311/2022).
Principios del tratamiento (art. 5 RGPD). Los datos personales deben ser tratados de manera lícita, leal y transparente; recogidos con fines determinados, explícitos y legítimos y no tratados después de forma incompatible (limitación de la finalidad); adecuados, pertinentes y limitados a lo necesario (minimización de datos); exactos y actualizados (exactitud); conservados solo el tiempo necesario (limitación del plazo de conservación); y tratados con una seguridad adecuada (integridad y confidencialidad). El responsable del tratamiento debe cumplirlos y ser capaz de demostrarlo: es el principio de «responsabilidad proactiva» (art. 5.2).
Licitud (art. 6 RGPD). El tratamiento solo es lícito si se da al menos una base jurídica: consentimiento del interesado, ejecución de un contrato, cumplimiento de una obligación legal, protección de intereses vitales, cumplimiento de una misión de interés público o ejercicio de poderes públicos, o interés legítimo (este último no lo pueden invocar las autoridades públicas en el ejercicio de sus funciones). La LOPDGDD precisa que el tratamiento de datos de menores fundado en su consentimiento solo es posible si son mayores de catorce años; por debajo, hace falta el consentimiento de quien ejerza la patria potestad o tutela (art. 7). Las categorías especiales de datos (origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos, biométricos, de salud, vida u orientación sexual) tienen un régimen reforzado (art. 9 RGPD).
Derechos de los interesados (arts. 15-22 RGPD): acceso, rectificación, supresión («derecho al olvido»), limitación del tratamiento, portabilidad, oposición y no ser objeto de decisiones basadas únicamente en tratamientos automatizados. El responsable debe responder a la solicitud sin dilación indebida y, en cualquier caso, en el plazo de un mes desde su recepción, prorrogable otros dos meses en caso necesario por la complejidad o el número de solicitudes, informando de la prórroga dentro del primer mes (art. 12.3).
Seguridad y brechas. El responsable aplica medidas técnicas y organizativas apropiadas al riesgo (art. 32 RGPD). Si se produce una violación de la seguridad de los datos personales, la notifica a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de tener constancia de ella, salvo que sea improbable que suponga un riesgo para los derechos de las personas; si no lo hace en 72 horas, debe explicar los motivos del retraso (art. 33.1). Cuando la brecha entrañe un alto riesgo para los derechos y libertades de las personas, también se comunica a los interesados sin dilación indebida, en lenguaje claro y sencillo (art. 34).
Delegado de protección de datos. Deben designarlo, entre otros, todas las autoridades u organismos públicos (excepto los tribunales en ejercicio de su función judicial), por lo que todo Ayuntamiento debe tenerlo (art. 37.1.a RGPD). Puede ser de plantilla o externo, varios organismos públicos pueden compartir uno, y sus datos de contacto se publican y se comunican a la autoridad de control (art. 37.3, 37.6 y 37.7). La autoridad de control en España es la Agencia Española de Protección de Datos.
Régimen sancionador. El RGPD prevé multas de hasta 10 millones de euros o el 2 % del volumen de negocio anual global (art. 83.4) y, para las infracciones más graves (principios, bases de licitud, derechos de los interesados, transferencias internacionales), de hasta 20 millones de euros o el 4 % (art. 83.5). Sin embargo, cuando el responsable es una Administración pública (incluidas las entidades de la Administración Local), la LOPDGDD no prevé multas: la autoridad dicta una resolución que declara la infracción y ordena las medidas para que cese o se corrija, y propone actuaciones disciplinarias si hay indicios (art. 77).
Videovigilancia (art. 22 LOPDGDD). Personas físicas o jurídicas, públicas o privadas, pueden tratar imágenes para preservar la seguridad de personas, bienes e instalaciones; solo pueden captar la vía pública en lo imprescindible; las imágenes se suprimen en el plazo máximo de un mes desde su captación, salvo que deban conservarse para acreditar actos contra la integridad de personas, bienes o instalaciones, en cuyo caso se ponen a disposición de la autoridad competente en un máximo de setenta y dos horas desde que se conozca la grabación; y el deber de información se cumple con un cartel en lugar suficientemente visible. Las grabaciones de las Fuerzas y Cuerpos de Seguridad con fines de prevención, investigación o enjuiciamiento de infracciones penales se rigen por la ley de transposición de la Directiva 2016/680, es decir, la LO 7/2021 (art. 22.6).
Datos policiales y penales (LO 7/2021). Esta ley regula el tratamiento de datos personales por las autoridades competentes con fines de prevención, detección, investigación y enjuiciamiento de infracciones penales o de ejecución de sanciones penales, incluida la protección y prevención frente a amenazas contra la seguridad pública (art. 1). Es autoridad competente, a estos efectos, cualquier autoridad pública con esas competencias, lo que incluye a las Fuerzas y Cuerpos de Seguridad, también a las policías locales. Cuando esas mismas autoridades tratan datos para fines distintos (por ejemplo, la gestión administrativa de multas o de personal), se aplican el RGPD y la LOPDGDD (art. 2.3.a). La seguridad de la información en las Administraciones públicas se completa con el Esquema Nacional de Seguridad (Real Decreto 311/2022), que fija los principios básicos y requisitos mínimos para proteger la información y los servicios que gestionan por medios electrónicos.
Claves para el examen
- RGPD (Reglamento UE 2016/679), aplicable desde el 25/05/2018; LO 3/2018 (LOPDGDD) lo adapta y completa.
- Art. 18.4 CE: la ley limitará el uso de la informática para garantizar el honor y la intimidad.
- Principios: licitud, lealtad y transparencia; limitación de la finalidad; minimización; exactitud; limitación del plazo; integridad y confidencialidad (art. 5.1 RGPD).
- Responsabilidad proactiva: cumplir y poder demostrarlo (art. 5.2 RGPD).
- Consentimiento de menores: solo a partir de 14 años; por debajo, el de los padres o tutores (art. 7 LOPDGDD).
- Categorías especiales de datos: salud, origen étnico, religión, orientación sexual, biométricos… (art. 9 RGPD).
- Derechos: acceso, rectificación, supresión, limitación, portabilidad, oposición y decisiones automatizadas (arts. 15-22 RGPD).
- Respuesta a las solicitudes: un mes, prorrogable dos más (art. 12.3 RGPD).
- Brecha de seguridad: notificación a la autoridad de control, si es posible, en 72 horas (art. 33.1 RGPD).
- Delegado de protección de datos obligatorio en autoridades y organismos públicos (art. 37.1.a RGPD).
- Multas de hasta 20 millones o el 4 % para las infracciones más graves (art. 83.5 RGPD).
- Administraciones públicas: sin multa; resolución declarativa y medidas correctoras (art. 77 LOPDGDD).
- Videovigilancia: supresión en un mes como máximo; entrega a la autoridad en 72 horas si se conservan (art. 22.3 LOPDGDD).
- LO 7/2021: datos tratados con fines de prevención, investigación y enjuiciamiento penal y de seguridad pública (art. 1).
- Esquema Nacional de Seguridad: Real Decreto 311/2022.
Truco
Los números de la protección de datos: «14, 72, un mes y 20-4». A los 14 años un menor puede consentir; 72 horas para notificar una brecha; un mes para contestar a un derecho (y para borrar las imágenes de videovigilancia); y hasta 20 millones o el 4 % de multa para las infracciones más graves (aunque a un Ayuntamiento no se le multa: se le declara la infracción).
Vídeos recomendados
- Cómo ejercer tus derechos de protección de datos personales
- 5. Principios de protección de datos AEPD
- Ley Orgánica 7/2021 de Protección de datos personales
Otros temas de F) Protección civil, seguridad ciudadana y otras materias (47-52)
- Tema 47: Protección civil y planes de emergencia en Castilla-La Mancha
- Tema 48: Ley de Seguridad Ciudadana
- Tema 49: Ofimática: textos, hojas de cálculo y bases de datos
- Tema 50: Igualdad entre mujeres y hombres y no discriminación LGTBI
- Tema 52: Prevención de riesgos laborales
Más de Policía Local de Castilla-La Mancha
Los 52 temas · Convocatorias de Policía Local en Castilla-La Mancha · Simulacro · Policía Local de otras comunidades · Convocatorias de toda España · Temario de Policía Nacional