Introducing
Your new presentation assistant.
Refine, enhance, and tailor your content, source relevant images, and edit visuals quicker than ever before.
Trending searches
MARCO NORMATIVO
Marco normativo actual
a) Licitud, lealtad y transparencia: los datos deben ser tratados de manera lícita, leal y transparente en relación con el interesado.
b) Limitación de la finalidad: Los datos han de ser recogidos con fines determinados, explícitos y legítimos, y no serán tratados ulteriormente de manera incompatible con dichos fines.
c) Minimización de datos: Los datos recogidos deben ser los adecuados, pertinentes y no excesivos.
d) Exactitud: Los datos deben ser exactos y si es necesario, actualizados.
*Interesante excepción que se recoge en la LOPDGDD de eximir al RT de cumplir este principio cuando los datos hubiesen sido obtenidos de registros públicos.
e) Limitación del plazo de conservación: Los datos deben mantenerse durante no más tiempo del necesario.
f) Integridad y confidencialidad: los datos deben ser tratados garantizando una seguridad adecuada.
Las bases legitimadoras para el tratamiento de datos son:
En cuanto a la elaboración de perfiles, el RGPD establece que toda persona tendrá derecho a que no se haga un perfil que cause efectos legales o que le concierna de manera significativa. Sólo se podrán elaborar perfiles si existe un contrato y se salvaguardan los intereses legítimos de la persona o ha dado su consentimiento expreso.
Consentimiento en menores de edad
El RGPD establece que los menores de edad podrán dar su consentimiento para el tratamiento de sus datos cuando sean mayores de 16 años, pero da libertad a los Estados miembros para que puedan bajar esta edad hasta los 13 años.
En España, la LOPDGDD lo ha establecido en 14 años.
Los interesados deberán ser informados de manera concisa, transparente, inteligible, de fácil acceso y utilizando un lenguaje claro y sencillo de:
a) La identidad y los datos de contacto del responsable;
b) Fuente de obtención de los datos (En el caso de que no se hayan obtenido del interesado).
c) Los datos de contacto del delegado de protección de datos
d) Los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento
e) Los destinatarios o las categorías de destinatarios de los datos personales, en su caso
f) El plazo durante el cual se conservarán los datos personales.
g) La existencia de los derechos que puede solicitar al responsable del tratamiento: acceso, rectificación, supresión, limitación de su tratamiento, u oposición al tratamiento, así como el derecho a la portabilidad de los datos.
h) El derecho a presentar una reclamación ante una autoridad de control.
i) La existencia de decisiones automatizas, incluida la elaboración de perfiles.
A la hora de utilizar la información con fines publicitarios se deberán tener en cuenta los listados de exclusión publicitaria (listas Robinson)
Se deberá facilitar al interesado la información básica* e indicarle una dirección electrónica o un medio que le permita acceder a la restante información.
Información básica si los datos se obtienen directamente del interesado:
Información básica si los datos no se obtienen directamente del interesado:
Desde el Diseño: Las empresas analizarán antes del inicio de cualquier actividad qué tipos de datos van a tratar para establecer las medidas técnicas y organizativas más adecuadas teniendo en cuenta su estructura, tamaño, costes, etc.
Por Defecto: las empresas tendrán la obligación de recoger y procesar únicamente aquellos datos personales que les sean necesarios para la actividad y que solo tengan acceso los sujetos involucrados en el tratamiento.
Se exige que los responsables y encargados de tratamiento lleven un registro de las actividades de tratamiento efectuadas bajo su responsabilidad.
Esta obligatoriedad solo es exigible para:
Se deberá llevar a cabo previamente un Análisis de riesgos en el tratamiento de los datos. Si de ese análisis o en los supuestos determinados en el Reglamento, se desprende un alto riesgo para los derechos y libertades de las personas físicas se deberá realizar también una Evaluación de Impacto por parte del responsable del tratamiento.
*Supuestos en los que se debe realizar Evaluación de Impacto conforme al art. 28 de la LOPDGDD:
d) Cuando el tratamiento implicase una evaluación de aspectos personales de los afectados con el fin de crear o utilizar perfiles personales de los mismos, en particular mediante el análisis o la predicción de aspectos referidos a su rendimiento en el trabajo, su situación económica, su salud, sus preferencias o intereses personales, su fiabilidad o comportamiento, su solvencia financiera, su localización o sus movimientos.
e) Cuando se lleve a cabo el tratamiento de datos de grupos de afectados en situación de especial vulnerabilidad (menores o personas con discapacidad).
f) Cuando se produzca un tratamiento masivo que implique a un gran número de afectados o conlleve la recogida de una gran cantidad de datos personales.
Si se produce una violación de la seguridad, el responsable debe notificarlo a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas, desde que se tenga conocimiento fehaciente de la incidencia, cuando constituya un riesgo para los derechos y libertades de las personas físicas.
¿Que puede ocurrir que suponga violación de seguridad?
Si ocurriera algo de ese tipo informe inmediatamente a David Díaz, Delegado de Protección de Datos en dpo@sambiloutlet.es o en david@mesher.es
Derecho de Acceso: El interesado tendrá derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, a una serie de información.
Derecho de Rectificación: El interesado tendrá derecho a obtener sin dilación indebida del responsable del tratamiento la rectificación de los datos personales inexactos que le conciernan.
Derecho de Supresión: El interesado tendrá derecho a obtener sin dilación indebida del responsable del tratamiento la supresión de los datos personales que le conciernan.
Derecho de Oposición: El interesado tendrá derecho a oponerse en cualquier momento, por motivos relacionados con su situación particular, a que datos personales que le conciernan sean objeto de un tratamiento.
Derecho de Limitación del Tratamiento: El interesado tendrá derecho a obtener del responsable del tratamiento la limitación del tratamiento de los datos cuando se cumplan una serie de condiciones.
Derecho a la Portabilidad: El interesado tendrá derecho a recibir los datos personales que le incumban, que haya facilitado a un responsable del tratamiento, en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable del tratamiento sin que lo impida el responsable al que se los hubiera facilitado.
Decisiones individuales automatizadas: El interesado tendrá derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos en el o le afecte significativamente de modo similar.
Si alguien quisiera ejercitar alguno de los derechos de protección de datos, debe indicarse de forma clara y sencilla que:
En el caso de que llegue solicitud de derechos por una vía distinta por favor háganlo llegar a dpo@sambiloutlet.es
El Reglamento introduce la figura del DPD o DPO, en algunos casos de forma obligatoria y en otros de forma voluntaria. El DPO podrá formar parte de la plantilla o actuar en el marco de un contrato de servicios. Esta figura deberá poder acreditar conocimientos y experiencia profesional y actuará con autonomía e independencia, no pudiendo ser removida por las decisiones tomadas en el ejercicio de sus funciones. Reporta a la Dirección directamente y tiene total acceso a los recursos de la empresa.
Cuando será obligatorio designar un Delegado de Protección de Datos:
RGPD (art. 37.1)
LOPDGDD (art. 34)
a) Los colegios profesionales y sus consejos generales.
b) Los centros docentes de enseñanza reglada.
c) Las entidades que exploten redes y presten servicios de comunicaciones electrónicas, cuando traten habitual y sistemáticamente datos personales a gran escala.
d) Los prestadores de servicios de la sociedad de la información cuando elaboren a gran escala perfiles de los usuarios del servicio.
e) Las entidades incluidas en el artículo 1 de la Ley 10/2014, de 26 de junio, de ordenación, supervisión y solvencia de entidades de crédito.
f) Los establecimientos financieros de crédito.
g) Las entidades aseguradoras y reaseguradoras.
h) Las empresas de servicios de inversión, reguladas por la legislación del Mercado de Valores.
i) Los distribuidores y comercializadores de energía eléctrica y los distribuidores y comercializadores de gas natural.
j) Las entidades responsables de ficheros comunes para la evaluación de la solvencia patrimonial y crédito o de los ficheros comunes para la gestión y prevención del fraude.
k) Las entidades que desarrollen actividades de publicidad y prospección comercial, cuando lleven a cabo tratamientos basados en las preferencias de los afectados o realicen actividades que impliquen la elaboración de perfiles de los mismos.
l) Los centros sanitarios legalmente obligados al mantenimiento de las historias clínicas de los pacientes. Se exceptúan los profesionales de la salud que, aun estando legalmente obligados al mantenimiento de las historias clínicas de los pacientes, ejerzan su actividad a título individual.
m) Las entidades que tengan como uno de sus objetos la emisión de informes comerciales que puedan referirse a personas físicas.
n) Los operadores que desarrollen la actividad de juego a través de canales electrónicos, informáticos, telemáticos e interactivos, conforme a la normativa de regulación del juego.
ñ) Las empresas de seguridad privada.
o) Las federaciones deportivas cuando traten datos de menores de edad.
CAMPAÑAS PUBLICITARIAS
Al realizar una campaña publicitaria que realice tratamiento de datos personales siempre se deberán cumplir los 3 principios que hemos visto, CALIDAD, LEGITIMACIÓN e INFORMACIÓN.
¿Como lo hacemos? Si vamos a realizar un concurso o evento en el que vaya a recoger datos personales:
PASO 1.- CALIDAD:
PASO 2.- LEGITIMACIÓN:
Ejemplo:
Una persona te da sus datos para participar en el concurso, y quiero a su vez, utilizar sus datos para mandarle publicidad por whatsapp e email, y publicar fotografías suyas en redes sociales o en mi web. Se deberán poner VARIAS CASILLAS que no pueden estar premarcadas.
AUTORIZO a SAMBIL OUTLET el envío de comunicaciones con carácter publicitario sobre ofertas y promociones por email.
AUTORIZO a que SAMBIL OUTLET publique en su web o redes sociales fotografías en las que aparezca.
¿Como se acredita ese consentimiento?
PASO 3.- INFORMACIÓN: se debe informar siempre a la persona de lo que se va a hacer con sus datos (tener en cuenta la doble doble capa que hemos visto anteriormente). Se pondrá una primera capa con los puntos de información básica en los formularios de recogida de datos, y remitirles a la política de privacidad de la web para más información
PASO ADICIONAL.- Si se van a elaborar perfiles y segmentar. Para ello se debe:
REDES SOCIALES
VIDEOVIGILANCIA EN EL CENTRO COMERCIAL
Colocar carteles informativos de videovigilancia indicando la información básica y una dirección a la que puedan dirigirse para ejercitar sus derechos.
TERMOVIGILANCIA COMO MEDIDA CONTRA COVID-19
Se deberán elaborar protocolos tanto para empleados como para clientes en los cuales se informará de la manera en la que se efectuará la toma de temperatura.
No se debe conservar el dato de temperatura recabado, debiéndose también colocar un cartel informativo.
DERECHOS
DIGITALES
Se declara que los usuarios tienen derecho a la seguridad de las comunicaciones que transmitan y reciban a través de Internet. Se introduce una obligación a cargo de los proveedores de servicios de Internet: la de informar a los usuarios de sus derechos.
Derecho de actualización de informaciones en medios de comunicación digitales (art.86)
Los responsables de redes sociales y servicios equivalentes adoptarán protocolos adecuados para posibilitar el ejercicio del derecho de rectificación.
Los trabajadores tendrán derecho a la protección de su intimidad en el uso de los dispositivos digitales puestos a disposición del empleador.
Se establece la obligación a los empleadores de establecer criterios de utilización de dichos dispositivos digitales, incluyendo la especificación de los usos autorizados y, en su caso, la determinación de los periodos en que los dispositivos podrán utilizarse para fines privados.
Igualmente deberán especificarse las posibilidades de acceso por el empleador al contenido de esos dispositivos digitales. De todo lo cual deberán ser informados los trabajadores.
Derecho a la desconexión digital en el ámbito laboral (art. 88)
El contenido concreto y las modalidades del ejercicio de este derecho se establecerá por el empleador, previa audiencia de los representantes de los trabajadores, por medio de una política interna que incluirá a los puestos directivos y prestará especial atención a los casos de trabajo a distancia.
La videovigilancia en el lugar de trabajo solo está permitida a los empleadores para el ejercicio de las funciones de control de los trabajadores o los empleados públicos previstas en la ley con los límites inherentes al mismo, y sin que dichos dispositivos puedan estar instalados en lugares destinados al descanso o esparcimiento de los trabajadores (tales como vestuarios, aseos, comedores, y análogos).
Este uso requerirá la previa información, expresa, clara y concisa, a los trabajadores y, en su caso, a sus representantes.
En caso de descubrimiento casual de la comisión flagrante de un acto ilícito por trabajadores se entenderá cumplido el deber de informar cuando existiese un dispositivo informativo en lugar suficientemente visible.
Se reconoce el derecho de toda persona a que sean suprimidos, a su simple solicitud, los datos personales publicado en las redes sociales hayan sido publicados por un tercero o por ella misma, cuando fueran inadecuados, inexactos, no pertinentes, no actualizados, excesivos, o hubieren devenido como tales por el transcurso del tiempo o cuando las circunstancias personales que en su caso invocase el afectado evidenciasen la prevalencia de sus derechos sobre el mantenimiento de los datos por el servicio.
Muchas gracias
A vuestra disposición para cualquier duda o consulta
david@mesher.es