{"id":4274,"date":"2020-06-11T07:41:30","date_gmt":"2020-06-11T07:41:30","guid":{"rendered":"https:\/\/akt.secture-pre.com\/?p=4274"},"modified":"2021-08-26T11:57:55","modified_gmt":"2021-08-26T11:57:55","slug":"a-vueltas-con-la-designacion-del-delegado-de-proteccion-de-datos","status":"publish","type":"post","link":"https:\/\/akt.secture-pre.com\/pt\/a-vueltas-con-la-designacion-del-delegado-de-proteccion-de-datos\/","title":{"rendered":"A vueltas con la designaci\u00f3n del delegado de protecci\u00f3n de datos"},"content":{"rendered":"<p style=\"text-align: justify;\">\u00a1Al fin! Al fin tenemos una <a href=\"https:\/\/www.aepd.es\/es\/documento\/ps-00417-2019.pdf\" target=\"_blank\" rel=\"noopener\">resoluci\u00f3n<\/a> de la <a href=\"https:\/\/www.aepd.es\/es\/documento\/ps-00417-2019.pdf\" target=\"_blank\" rel=\"noopener\">Agencia Espa\u00f1ola de Protecci\u00f3n de Datos<\/a> por la que se sanciona a una empresa por no haber designado delegado de protecci\u00f3n de datos. En este caso la empresa sancionada es la famosa y reconocida (y a\u00fan m\u00e1s usada durante el confinamiento por el COVID19) <strong>Glovo.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<h2><\/h2>\n<h3 style=\"text-align: justify;\"><span style=\"color: #85afc6;\"><strong>\u00bfPor qu\u00e9 Glovo? \u00bfEn base a qu\u00e9 motivo? \u00bfDe cu\u00e1nto ha sido la sanci\u00f3n?<\/strong><\/span><span style=\"color: #85afc6;\"><strong>Estas y otras cuestiones son las que vamos a resolver en la siguientes l\u00edneas.<\/strong><\/span><\/h3>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">Se ha sancionado a Glovo, no porque se haya abierto una investigaci\u00f3n de oficio, sino porque como suele pasar en materia de protecci\u00f3n de datos, dos afectados han presentado reclamaci\u00f3n ante la AEPD al no encontrar entre la informaci\u00f3n legal de Glovo los datos de contacto de su delegado de protecci\u00f3n de datos. Una obligaci\u00f3n que debe ser cumplida por todo responsable de tratamiento de datos que tenga que designar a uno <strong>(art\u00edculos 13 y 14 del <a href=\"https:\/\/www.boe.es\/doue\/2016\/119\/L00001-00088.pdf\" target=\"_blank\" rel=\"noopener\">Reglamento, 2016\/679, General de Protecci\u00f3n de Datos<\/a>)<\/strong>. Sin embargo, en este caso la sanci\u00f3n no ha sido por el incumplimiento del deber de informar, sino porque, y con base en la investigaci\u00f3n que abre de oficio la AEPD se ha destapado que Glovo no ha designado, ni comunicado a la AEPD que se haya nombrado a un delegado de protecci\u00f3n de datos.<\/p>\n<p>&nbsp;<\/p>\n<h4 style=\"text-align: justify;\"><span style=\"color: #85afc6;\"><strong>No obstante, llegados a este punto algunos podr\u00edan pensar &#8211; \u00bfPero si no se tratan datos de categor\u00edas especiales no tienen porqu\u00e9 designar y comunicar el nombramiento de un DPD, no?\u201d<\/strong><\/span><\/h4>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">No, ese planteamiento no es correcto ya que si echamos un vistazo al <strong>art\u00edculo 37 del RGPD<\/strong>, \u00e9ste nos dice que adem\u00e1s de cuando se tratan datos de categor\u00edas especiales el responsable deber\u00e1 de designar a un DPD siempre que <em>\u201clas actividades principales del responsable o del encargado consistan en operaciones de tratamiento que, en raz\u00f3n de su naturaleza, alcance y\/o fines, requieran una observaci\u00f3n habitual y sistem\u00e1tica de interesados a gran escala\u201d<\/em>. Por ello, ha de tenerse especial cautela cuando tratamos datos personales, no exclusivamente por la confidencialidad e integridad de los datos o el resto de principios del <strong>art\u00edculo 5 RGPD<\/strong>, sino tambi\u00e9n porque adem\u00e1s de las obligaciones de tipo material existen otras obligaciones formales como la designaci\u00f3n y comunicaci\u00f3n del DPD (obligaci\u00f3n que podemos ver recogida en el art\u00edculo 34 de la <a href=\"https:\/\/www.boe.es\/eli\/es\/lo\/2018\/12\/05\/3\/dof\/spa\/pdf\" target=\"_blank\" rel=\"noopener\">Ley org\u00e1nica, 3\/2018, de protecci\u00f3n de datos de car\u00e1cter personal y garant\u00eda de los derechos fundamentales<\/a>).<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">La cuesti\u00f3n del asunto y lo que podr\u00edamos ver que se discuta, en caso de que Glovo recurra ante la Audiencia Nacional, es qu\u00e9 se considera tratamiento a gran escala. Los profesionales de protecci\u00f3n de datos nos quebramos a diario la cabeza intentando <strong>averiguar exactamente qu\u00e9 es un tratamiento a gran escala, y es que en determinadas ocasiones puede ser el tratamiento de datos de 10.000 personas o de 100.000<\/strong>. Sobre ello nos da una pista el RGPD y es que en su <strong>considerando 91<\/strong> se nos conduce a pensar que un tratamiento a gran escala puede ser aquel que persiga tratar una cantidad considerable de datos personales a nivel regional, nacional o supranacional y que podr\u00edan afectar a un gran n\u00famero de interesados y entra\u00f1en probablemente un alto riesgo. Sin embargo la cuesti\u00f3n no es clara y es por ello que para determinar si estamos ante un tratamiento a gran escala o no deberemos de examinar caso por caso ciertas cuestiones, algunas de las cuales menciona <strong>SAIZ PE\u00d1A, C.A. en<em> Tratado de protecci\u00f3n de datos<\/em>, Tirant lo Blanch, Valencia, 2019:<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">\ud83d\udc49<strong>(i)<\/strong> el n\u00famero de personas afectadas;<\/p>\n<p style=\"text-align: justify;\">\ud83d\udc49<strong>(ii)<\/strong> volumen de datos o n\u00famero de categor\u00edas;<\/p>\n<p style=\"text-align: justify;\">\ud83d\udc49<strong>(iii)<\/strong> duraci\u00f3n del tratamiento;<\/p>\n<p style=\"text-align: justify;\">\ud83d\udc49<strong>(iv)<\/strong> extensi\u00f3n geogr\u00e1fica.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">As\u00ed la cosas, sabiendo la presencia, volumen de negocio y adopci\u00f3n de los servicios de Glovo entre la poblaci\u00f3n no s\u00f3lo espa\u00f1ola sino tambi\u00e9n de otras regiones como la latinoamericana, es dif\u00edcil pensar que dicha compa\u00f1\u00eda no realice un tratamiento de datos a gran escala. Sin embargo, la AEPD en su resoluci\u00f3n, desaprovechando la oportunidad de dar una interpretaci\u00f3n o directrices generales sobre el concepto de gran escala, s\u00f3lo menciona la existencia de tal pero sin justificarlo, un fallo, que desde el punto de vista de un servidor le podr\u00eda costar la sanci\u00f3n impuesta por no estar bien detallado en qu\u00e9 consiste un tratamiento a gran escala <strong>(art\u00edculo 27 de Ley, 40\/2015, de r\u00e9gimen jur\u00eddico del sector p\u00fablico)<\/strong>, m\u00e1xime cuando \u00e9ste da pie al cumplimiento de una serie de obligaciones formales como la designaci\u00f3n del DPD y su comunicaci\u00f3n, y cuyo incumplimiento puede ser sancionable, como hemos analizado a lo largo de esta entrada.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">Por otro lado, y dejando a un lado la discusi\u00f3n sobre el concepto de tratamiento a gran escala, merece la pena advertir que en este caso concreto Glovo aleg\u00f3 que pose\u00eda un \u00f3rgano interno con las funciones de un DPD sin haber nombrado en ning\u00fan momento a uno en concreto. As\u00ed, en sus alegaciones contestaba que se hab\u00eda formado un Comit\u00e9 de protecci\u00f3n de datos el cual desempe\u00f1aba las funciones propias de un DPD (<strong>art\u00edculo 39 del RGPD<\/strong>).<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">Sobre ello ha de advertirse que en ciertas ocasiones habr\u00e1 responsables o encargados que no nombren a un delegado de protecci\u00f3n de datos por falta de presupuesto, pero s\u00ed encarguen a terceros la realizaci\u00f3n de programa de cumplimiento que integren todas las obligaciones materiales a las que se refiere el RGPD y mantengan con estos una suerte de asesoramiento recurrente que asimile el tener a un DPD externo. Pero esto no es suficiente, puesto que si un responsable tiene la obligaci\u00f3n de designar un DPD (sobre ello hablamos anteriormente en nuestro <span style=\"color: #85afc6;\"><a style=\"color: #85afc6;\" href=\"https:\/\/akt.secture-pre.com\/cuando-debo-nombrar-un-dpd\/\"><strong>[blog] <\/strong><\/a><\/span>y canal de <span style=\"color: #85afc6;\"><a style=\"color: #85afc6;\" href=\"https:\/\/youtu.be\/gcaoaXwc6j8\" target=\"_blank\" rel=\"noopener\"><strong>[YouTube]<\/strong><\/a><\/span>) implica tambi\u00e9n que tiene que comunicar su nombramiento a la AEPD en el <strong>plazo m\u00e1ximo de 10 d\u00edas<\/strong> (<strong>art\u00edculo 34.3 de la LOPDGDD<\/strong>).<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">As\u00ed, en el caso de que estemos ante uno de los supuestos en los nombrar a un DPD sea obligatorio, no s\u00f3lo deberemos de contar con un asesor externo en privacidad, sino que deberemos de nombrar a \u00e9ste como DPD (interno o externo), notificarlo a la AEPD e informar sobre sus datos de contacto e identidad en la informaci\u00f3n sobre protecci\u00f3n de datos que debemos colgar en nuestros medios online, o incluir en nuestros contratos, y cualesquiera otros documentos asociados al tratamiento de datos, ya que de lo contrario podr\u00eda pasarnos como a Glovo y enfrentarnos a una sanci\u00f3n econ\u00f3mica de <strong>25.000\u20ac.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Pablo Viedma<\/strong><\/p>\n<p><strong>Tech &amp; Privacy<\/strong><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00a1Al fin! Al fin tenemos una resoluci\u00f3n de la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos por la que se sanciona a una empresa por no haber designado delegado de protecci\u00f3n de datos. En este caso la empresa sancionada es la famosa y reconocida (y a\u00fan m\u00e1s usada durante el confinamiento por el COVID19) Glovo. &nbsp; [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":14053,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[75],"tags":[],"class_list":["post-4274","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tech-privacy"],"_links":{"self":[{"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/posts\/4274","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/comments?post=4274"}],"version-history":[{"count":0,"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/posts\/4274\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/media\/14053"}],"wp:attachment":[{"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/media?parent=4274"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/categories?post=4274"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/akt.secture-pre.com\/pt\/wp-json\/wp\/v2\/tags?post=4274"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}