Full text
ROSA Mª GARCÍA PÉREZ Profesora Titular de Derecho civil Universidad de Granada Revista de Derecho Mercantil 301 Julio-septiembre 2016 Págs. 199 a 251 SUMARIO: I. MERCADO ÚNICO DIGITAL EUROPEO Y PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL. II. DATOS PERSONALES EN LA ERA DIGITAL: PERFILES Y SEUDONIMIZACIÓN. III. HOMOGENEIZACIÓN Y ARMONIZACIÓN, NO SÓLO A NIVEL EUROPEO. 1. Reglas iguales para todas las empresas, incluidas las no europeas. 2. Fomento de instrumentos internacionales de protección de datos. IV. «APODERAR» AL CONSUMIDOR: CONSENTIMIENTO DE MÁS CALIDAD Y MAYORES DERECHOS. 1. Nuevos perfiles del consentimiento como elemento legitimador del tratamiento de datos personales. 2. Ampliación y refuerzo de los derechos del titular de los datos. V. PREVENCIÓN ANTES QUE REACCIÓN: UNA ADECUADA Y RESPONSABLE GESTIÓN DE LOS RIESGOS A TRAVÉS UNA CULTURA EMPRESARIAL DE PROTECCIÓN DATOS. 1. Privacidad desde el diseño y por defecto. 2. Evaluaciones de impacto. 3. Delegado de Protección de Datos. 4. Responsabilidad. 5. Certificación. VI. DATOS EN UN ENTORNO TECNOLÓGICO GLOBAL: LAS TRANSFERENCIAS INTERNACIONALES DE DATOS. VII. REFLEXIÓN FINAL. Resumen: En el marco de la estrategia del Mercado Único Digital europeo lanzada por la Comisión Europea el pasado 6 de mayo de 2015, el presente trabajo pretende ofrecer un estudio y análisis de las medidas previstas por el nuevo Reglamento 2016/679/UE, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos), para aumentar el nivel de confianza del consumidor en el buen uso y seguridad Abstract: As part of the strategy of the European Digital Single Market launched by the European Commission last May 6, 2015, this paper aims to provide a study and analysis of the measures envisaged by the new Regulation 2016/679/EU, of 27 april 2016, on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation), to increase the level of consumer confidence in the proper use and security of personal information provided; confidence and security as key LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR EN EL MERCADO ÚNICO DIGITAL Revista de Derecho Mercantil 301.indb 199 24/11/16 11:52
200 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ de la información personal que facilita; confianza y seguridad como aspectos claves para permitir un desarrollo completo del potencial del mercado único de servicios digitales en un entorno tecnológico de continua innovación, caracterizado por generar un volumen ingente de información personal que es objeto de gestión y control inteligentes a través de avances tecnológicos como el llamado Internet de las cosas, el cloud computing o el Big Data. aspects to allow full development of the potential of the single market for digital services in a technological environment of continuous innovation, characterized by generating a huge volume of personal information that is the subject of intelligent management and monitoring through technological advances such as the socalled Internet of things, cloud computing and Big Data. Palabras clave: Privacidad – protección de datos de carácter personal – estrategia del Mercado Único Digital europeo – innovación tecnológica – consumidores y usuarios – reforma de la normativa europea: Reglamento General de Protección de Datos. Keywords: Privacy; protection of personal data – european Digital Single Market strategy – technological innovation – consumers and users – reform of European Data Protection Rules: General Data Protection Regulation. I. MERCADO ÚNICO DIGITAL EUROPEO Y PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL El pasado 6 de mayo de 2015, la Comisión Europea lanzó la estrategia del Mercado Único Digital europeo1, que tiene por objeto eliminar las barreras, ocasionadas por la diversidad de legislaciones nacionales, a las transacciones efectuadas en línea. Concebido, en términos de la Comisión, como aquel mercado «en el que la libre circulación de mercancías, personas, servicios y capitales está garantizada y en el que personas y empresas pueden acceder fácilmente a las actividades y ejercerlas en línea en condiciones de competencia, con un alto nivel de protección de los datos personales y de los consumidores, con independencia de su nacionalidad o lugar de residencia», la estrategia comprende la puesta en marcha de dieciséis medidas, planificadas para 2015 y 2016 y agrupadas en torno tres pilares: 1. La mejora del acceso de los consumidores y las empresas a bienes y servicios digitales. A tal fin se emprenderán acciones para favorecer el comercio electrónico transfronterizo, armonizando la normativa sobre los contratos y revisando el Reglamento sobre Cooperación para la Protección del Consumidor; para potenciar la transparencia y el control regulatorio de los servicios de paquetería; se abordará la diferenciación injustificada de acceso a los servicios en base a situación geográfica del consumidor (geo-blocking), así como las normas de propiedad in1. Comunicación de la Comisión al Parlamento Europeo, al Consejo, al Comité Económico y Social europeo y al Comité de las Regiones. Una Estrategia para el Mercado Único Digital de Europa. Bruselas, 6.5.2015. COM(2015) 192 final. Accesible en http://eur-lex.europa.eu/legal-content/ES/ TXT/PDF/?uri=CELEX:52015DC0192&from=EN. Revista de Derecho Mercantil 301.indb 200 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 201 telectual para reducir las diferencias entre los regímenes nacionales de derechos de autor y permitir un acceso en línea más amplio a los contenidos culturales en toda la UE; y se simplificará el impuesto sobre el valor añadido2. 2. El establecimiento de las condiciones necesarias para potenciar las redes y los servicios digitales. En este ámbito se incluyen acciones dirigidas a la revisión del marco regulador de las comunicaciones electrónicas y las normas del sector audiovisual; al análisis del papel de las plataformas en línea (motores de búsqueda, redes sociales, tiendas de aplicaciones, etc.) en el mercado; al refuerzo de la confianza y la seguridad en los servicios digitales, especialmente en relación con el tratamiento de los datos personales. 3. La maximización del crecimiento potencial de la economía digital. Se incluyen en este pilar la proposición de una iniciativa para «el libre flujo de datos europeos» (Free Data Flow Initiative) y el lanzamiento de una «nube europea» (European Cloud); el fomento de la interoperabilidad de los servicios electrónicos y el establecimiento de una sociedad electrónica inclusiva a través de la adopción de nuevas tecnologías por la industria, el desarrollo de las habilidades digitales de la sociedad así como la armonización transfronteriza de los servicios públicos y la compartición de datos entre las administraciones de los distintos Estados Miembros. La estrategia del Mercado Único Digital europeo abre numerosos frentes, pero sin duda uno de los desafíos de mayor calado guarda relación con la privacidad. En la economía digital, los datos se han convertido en moneda de cambio, en un objeto de comercio de especial interés para empresas y gobiernos, y en un instrumento para competir con la mejor información en los más diversos negocios. La navegación y utilización de prestaciones de Internet genera una ingente cantidad de datos o información personal, en ocasiones proporcionados por el usuario o consumidor, pero en otras muchas sin su conocimiento 2. Incardinadas en este primer pilar se encuentran dos recientes iniciativas legislativas de 9 de diciembre de 2015: la Propuesta de Directiva relativa a determinados aspectos de los contratos de suministro de contenidos digitales [COM(2015) 634 final] y la Propuesta de Directiva relativa a determinados aspectos de los contratos de compraventa en línea y otras ventas a distancia de bienes [COM(2015) 635 final]. Pueden consultarse en http://ec.europa.eu/transparency/regdoc/ rep/1/2015/ES/1-2015-634-ES-F1-1.PDF y http://eur-lex.europa.eu/legal-content/ES/TXT/?uri=- CELEX%3A52015PC0635, respectivamente. Para una primera aproximación a su contenido, vid. Lorenzo PRATS ALBENTOSA, «Comercio electrónico europeo de bienes y contenidos digitales: mayor armonización de los derechos de los consumidores y deberes de los oferentes», Diario La Ley, núm. 8702, 16 de febrero de 2016; Rosa MILÀ RAFEL, «Intercambios digitales en Europa: Las propuestas de Directiva sobre compraventa en línea y suministro de contenidos digitales» y José Antonio CASTILLO PARILLA, «El contrato de suministro de contenidos digitales y los contratos de desarrollo de software y creación web en el Derecho de consumidores. De la Propuesta CESL y la Directiva 2011/83/UE a la Propuesta de Directiva 634/2015, de 9 de diciembre», ambos en Revista CESCO de Derecho de consumo, n.º 17, 2016, págs. 11 y 45, respectivamente. Revista de Derecho Mercantil 301.indb 201 24/11/16 11:52
202 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ ni consentimiento. Buena parte de los servicios on line que se ofrecen como «gratuitos» exigen en realidad una contraprestación en forma de datos personales3. La interconexión global de la red de redes es un marco propicio para la circulación transfronteriza de la información, sin barreras físicas o geográficas. En este escenario se hace imprescindible la interacción entre las políticas de protección de consumidores y las políticas de protección de datos. Y es que aumentar el nivel de confianza del consumidor en el buen uso y seguridad de la información personal que facilita será clave para permitir un desarrollo completo del potencial del mercado único de servicios digitales4. Esta perspectiva explica el hecho de que numerosas medidas integradas en estrategia del Mercado Único Digital europeo incidan en el ámbito de la protección de datos de carácter personal, como el análisis del uso de la información obtenida por motores de búsqueda, por redes sociales, por aplicaciones; la revisión de la Directiva 2002/58/CE sobre la privacidad y las comunicaciones electrónicas; la iniciativa de libre flujo de datos; la propiedad de los datos; y la definición de estándares europeos en materias como computación en la nube y ciberseguridad. A todas ellas se suma la revisión en profundidad, iniciada en 2012, del marco normativo general regulador de la protección de datos en Europa, constituido fundamentalmente por la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos5. Los cambios tecnológicos y sociales producidos desde la 3. Tal y como indica Peter Hustinx, Supervisor Europeo de Protección de Datos (autoridad supervisora independiente cuyas funciones quedan establecidas en el Reglamento 45/2001/CE, de 18 de diciembre de 2000, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por las instituciones y los organismos comunitarios y a la libre circulación de estos datos): «en la economía digital, la información personal representa un activo intangible significativo en la creación de valor y una moneda de cambio de los servicios en línea. Esto tiene potencialmente implicaciones de gran alcance en la interpretación de los conceptos clave, entre los que se incluyen la transparencia, la posición dominante, el bienestar del consumidor y los perjuicios para el consumidor» [Resumen ejecutivo del dictamen preliminar del Supervisor Europeo de Protección de Datos sobre Intimidad y competitividad en la era de la obtención de datos masivos, Diario Oficial de la Unión Europea (en adelante, DOCE), C 225/6 de 17 de julio de 2014]. 4. Según los datos del Eurobarómetro de protección de datos de 2015 (accesible en http://ec.europa.eu/public_opinion/archives/ebs/ebs_431_en.pdf): el 57% de los europeos considera que la divulgación de información personal es una cuestión importante; al 70% le preocupa que las empresas puedan utilizar la información para fines diferentes de aquellos para los que se ha recogido; solo el 15% considera que controla completamente la información que aporta en línea; y el 90% de los europeos cree que es importante que en todos los países de la UE se tengan los mismos derechos y la misma protección. 5. Aunque la Directiva 95/46/CE es la norma base, otras normas comunitarias inciden en materia de protección de datos: Reglamento (CE) 45/2001 del Parlamento Europeo y del Consejo, de 18 de diciembre de 2000, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por las instituciones y los organismos comunitarios y a la libre circulación de estos datos; Directiva 2002/19/CE, del Parlamento Europeo y del Consejo, de 7 de marzo de 2002, relativa al acceso a las redes de comunicaciones electrónicas y recursos Revista de Derecho Mercantil 301.indb 202 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 203 década de los noventa del pasado siglo hasta nuestros días y la heterogeneidad de marcos nacionales reguladores de la protección de datos, consecuencia de la flexibilidad dejada por la Directiva 95/46/CE a los Estados miembros en su transposición6, han hecho fijar en primer lugar la mirada en esta normativa por su incidencia en el funcionamiento del mercado único europeo7. asociados, y a su interconexión (Directiva de acceso); Directiva 2002/20/CE, del Parlamento Europeo y del Consejo, de 7 de marzo de 2002, relativa a la autorización de redes y servicios de comunicaciones electrónicas (Directiva de autorización); Directiva 2002/21/CE del Parlamento Europeo y del Consejo, de 7 de marzo de 2002, relativa a un marco regulador común de las redes y los servicios de comunicaciones electrónicas (Directiva marco); Directiva 2002/22/CE del Parlamento Europeo y del Consejo, de 7 de marzo de 2002, relativa al servicio universal y los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas (Directiva servicio universal); Directiva 2000/31/CE, del Parlamento Europeo y del Consejo, de 8 de junio de 2000, relativa a determinados aspectos jurídicos de los servicios de la sociedad de la información, en particular el comercio electrónico en el mercado interior (Directiva sobre el comercio electrónico); Directiva 2002/58/CE del Parlamento Europeo y del Consejo de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre privacidad y las comunicaciones electrónicas); Directiva 2004/82/CE, del Consejo de 29 de abril de 2004, sobre la obligación de los transportistas de comunicar los datos de las personas transportadas; Directiva 2006/24/CE, del Parlamento Europeo y del Consejo de 15 de marzo de 2006, sobre la conservación de datos generados o tratados en relación con la prestación de servicios de comunicaciones electrónicas de acceso público o de redes públicas de comunicaciones y por la que se modifica la Directiva 2002/58/CE; Directiva 2009/136/CE del Parlamento Europeo y del Consejo, de 25 de noviembre de 2009, por la que se modifican la Directiva 2002/22/CE relativa al servicio universal y los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas, la Directiva 2002/58/CE relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas y el Reglamento (CE) 2006/2004 sobre la cooperación en materia de protección de los consumidores; Reglamento (UE) 611/2013 de la Comisión, de 24 de junio de 2013, relativo a las medidas aplicables a la notificación de casos de violación de datos personales en el marco de la Directiva 2002/58/CE del Parlamento Europeo y del Consejo sobre la privacidad y las comunicaciones electrónicas. 6. Vid. ARENAS RAMIRO, Mónica, El derecho fundamental a la protección de datos personales en Europa, Tirant lo Blanch-AEPD, Valencia, 2006; TÉLLEZ AGUILERA, Abel: La protección de datos en la Unión Europea. Divergencias normativas y anhelos unificadores, Edisofer, Madrid, 2002; y TRONCOSO REIGADA, Antonio: La protección de datos personales. En busca del equilibrio, Tirant lo Blanch, Valencia, 2010, en especial, págs. 178-215. 7. No obstante, como advierte el Supervisor Europeo de Protección de Datos (SEPD), en sus «Recomendaciones sobre las opciones de la UE en cuanto a la reforma de la protección de datos» (Diario Oficial de la Unión Europea, de 12 de septiembre de 2015, C301/1 a C301/8): «La adopción de un paquete de reforma de la legislación en materia de datos de futuro constituirá un logro impresionante y, pese a todo, incompleto. Todas las instituciones están de acuerdo en que los principios del RGPD deben aplicarse de manera coherente a todas las instituciones de la UE. Hemos abogado por la seguridad y uniformidad jurídicas del marco jurídico, sin dejar de reconocer el carácter único del sector público de la UE y la necesidad de evitar cualquier debilitamiento del nivel actual de las obligaciones (así como la necesidad de ofrecer la base jurídica y organizativa necesaria para el SEPD). La Comisión debería, pues, presentar una propuesta coherente con el RGPD para la revisión del Reglamento (CE) no 45/2001 tan pronto como sea posible, una vez hayan concluido las conversaciones sobre el Reglamento general, de manera que ambos textos entren en vigor al mismo tiempo. En segundo lugar, está claro que la Directiva 2002/58/CE (sobre la privacidad y las comunicaciones electrónicas) tendrá que modificarse. Y, lo que es mucho más importante, la UE precisa de un marco claro en cuanto a Revista de Derecho Mercantil 301.indb 203 24/11/16 11:52
204 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ El 25 de enero de 2012, la Comisión presentó una Comunicación al Parlamento Europeo, al Consejo, al Comité Económico y Social europeo y al Comité de las Regiones titulada «La protección de la privacidad en un mundo interconectado. Un marco europeo de protección de datos para el siglo XXI»8; en ella, tomando como punto de partida la base ofrecida por el Tratado de Lisboa, a través del artículo 16 del Tratado de Funcionamiento de la Unión Europea9, se proponía un nuevo marco que constase de un Reglamento10, que sustituyese a la Directiva 95/46/CE, y una Directiva que, reemplazando a la Decisión Marco 2008/977/JAI del Consejo, de 27 de noviembre de 2008, relativa a la protección de datos personales tratados en el marco de la cooperación policial y judicial en materia penal, fijara las normas sobre la protección de los datos personales tratados con fines de prevención, detección, investigación o persecución de delitos y para las actividades judiciales correspondientes11. la confidencialidad de las comunicaciones, un elemento integrante del derecho a la intimidad que rija todos los servicios que incluyan comunicaciones, no solamente los prestados por los proveedores de comunicaciones electrónicas de acceso público. Ello ha de llevarse a cabo por medio de un reglamento de armonización que genere seguridad jurídica y establezca, cuando menos, los mismos niveles de protección que la Directiva sobre la privacidad y las comunicaciones electrónicas en una situación de igualdad de condiciones. El presente Dictamen recomienda, pues, que se alcance un compromiso para la adopción rápida, lo antes posible, de propuestas en estos dos ámbitos». 8. Accesible en http://ec.europa.eu/justice/data-protection/reform/index_en.htm. 9. El artículo 16 del Tratado de Funcionamiento de la Unión Europea, como ya hiciera el antiguo artículo 286 del Tratado de la Comunidad Europea, reconoce el derecho a la protección de los datos de carácter personal de toda persona e insta, en su apartado 2, al Parlamento Europeo y al Consejo a establecer, «con arreglo al procedimiento legislativo ordinario, las normas sobre protección de las personas físicas respecto del tratamiento de datos de carácter personal por las instituciones, órganos y organismos de la Unión, así como por los Estados miembros en el ejercicio de las actividades comprendidas en el ámbito de aplicación del Derecho de la Unión, y sobre la libre circulación de estos datos. El respeto de dichas normas estará sometido al control de autoridades independientes». 10. La Propuesta inicial de Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento general de protección de datos), Bruselas 25.1.2012 COM (2012) 11 final. 2012/0011 (COD), puede consultarse en http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=COM:2012:0011:FIN:ES:PDF. Este primera versión del Reglamento ha sido objeto de un amplio comentario por SEMPERE SAMANIEGO, Francisco Javier: Comentarios prácticos a la Propuesta de Reglamento de Protección de Datos de la Unión Europea, 2013, disponible en http://www.privacidadlogica.es/wp-content/uploads/2013/09/comentarios-reglamento-pdatos_Javier-Sempere-Samaniego.pdf (consulta realizada el 23 de enero de 2016) y por TRONCOSO REIGADA, Antonio, «Hacia un nuevo marco jurídico europeo de la protección de datos personales», Revista Española de Derecho Europeo. Civitas, núm. 43, 2012, págs. 25 a 184. De interés igualmente resultan los trabajos de publicados en la obra colectiva editada por RALLO LOMBARTE, Artemi y GARCÍA MAHAMUT, Rosario: Hacia un nuevo Derecho Europeo de Protección de Datos. Towards a new European Data Protection Regime. Tirant lo Blanch, 2015. 11. En su primer pronunciamiento sobre la reforma (Dictamen 01/2012 sobre las propuestas de reforma de la protección de datos, adoptado el 23 de marzo de 2012), el Grupo de Trabajo del Artículo 29 de la Directiva 95/46/CE, órgano consultivo independiente, con funciones de estudio, asesoramiento y recomendación sobre cualquier asunto relacionado con la protección de datos en la Unión Europea, se muestra crítico con la proyectada reforma por no haberse articulado Revista de Derecho Mercantil 301.indb 204 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 205 El proceso legislativo de la reforma ha sido complejo y no exento de presiones originadas por la acción de los lobbys tecnológicos, de los «gigantes» de la red (Google, Microsoft, Amazon, Facebook, entre otros…). El 12 de marzo de 2014, el Parlamento Europeo aprobó su posición en primera lectura12. El 15 de junio de 2015, los Estados miembros reunidos en el Consejo llegaron a una posición común13. El pasado 15 de diciembre de 2015, Consejo, Parlamento Europeo y Comisión alcanzaron un acuerdo para la aprobación de la reforma y, posteriormente, en una reunión extraordinaria celebrada el 17 de diciembre de 2015, la Comisión de Libertades Civiles, Justicia y Asuntos de Interior del Parlamento Europeo manifestó su posición sobre el texto acordado en las negociaciones del diálogo tripartito. El 18 de diciembre de 2015, el Comité de Representantes Permanentes (Coreper) refrendó este texto transaccional. El Consejo confirmó el acuerdo el 12 de febrero de 2016, mediante la adopción de un acuerdo político sobre el texto y adoptó su posición en primera lectura el 8 de abril. Remitido al Parlamento para su aprobación, ha sido publicado el 4 de mayo de 2016, en el Diario Oficial de la Unión Europea14. El nuevo Reglamento, que entró en vigor a los 20 días de su publicación, será aplicable a partir del 25 de mayo de 201815, momento en el que surtirá en un instrumento jurídico único que establezca el marco general de la protección de datos en Europa, incluidos los tratamientos de datos realizados por la instituciones de la Unión Europea, actualmente regulados por el Reglamento (CE) 45/2001 del Parlamento Europeo y del Consejo, de 18 de diciembre de 2000. Todos los dictámenes, opiniones y pronunciamientos del Grupo del Artículo 29 de la Directiva 95/46/CE están disponibles en la web http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/index_en.htm. En el nuevo Reglamento Europeo de Protección de Datos, este Grupo de Trabajo ha sido sustituido por el denominado, en las versiones iniciales como Consejo Europeo de Protección de Datos ( European Data Protection Board), y finalmente Comité Europeo de Protección de Datos (artículos 68 a 76 del Reglamento), formado por los representantes de cada una de las 28 autoridades de control independientes y con potestad para emitir decisiones jurídicamente vinculantes para las autoridades nacionales de control. 12. Resolución legislativa del Parlamento Europeo, de 12 de marzo de 2014, sobre la propuesta de Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento general de protección de datos) (COM(2012)0011-C7-0025/2012-2012/0011(COD)) (Procedimiento legislativo ordinario: primera lectura), disponible en http://www.europarl.europa. eu/sides/getDoc.do?type=TA&language=EN&reference=P7-TA-2014-0212. 13. Vid. Propuesta de Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento general de protección de datos) – Consejo de la Unión, 11 de junio de 2015 (OR.en) 9565/15. (Preparación de un planteamiento general), accesible en http://data. consilium.europa.eu/doc/document/ST-9565-2015-INIT/es/pdf. 14. DOUE(L) núm. 119 de 4 de mayo de 2016, págs. 1 a 88, disponible en http://eur-lex.europa.eu/ legal-content/ES/TXT/?uri=OJ:L:2016:119:TOC. 15. El Grupo del Artículo 29 de la Directiva 95/46/CE hizo público su plan de acción para la implementación efectiva de la nueva normativa en el primer semestre de 2018, vid. el documento WP 236: «Statement on the 2016 action plan for the implementation of the General Data Protection Regulation (GDPR)», adoptado el 2 de febrero de 2016. El plan gira en torno a cuatro apartados: 1. Configurar la estructura administrativa del futuro Consejo Europeo de Protección de Datos (denominado finalmente Comité Europeo de Protección de Datos); 2. Preparar el mecanismo Revista de Derecho Mercantil 301.indb 205 24/11/16 11:52
206 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ efectos la derogación de la Directiva 95/46/CE (art. 94 Reglamento). En este periodo de dos años de vacatio legis para su aplicación, los Estados deberán adaptar sus normativas internas, dado que su entrada en vigor no implica, sin más, la derogación de las legislaciones nacionales en materia de protección de datos. Ahora bien, aunque un Reglamento europeo no supone la derogación de la legislación nacional, por el principio de primacía del Derecho comunitario, el efecto que el nuevo Reglamento europeo producirá sobre las legislaciones nacionales será, más bien, el de «desplazar» estas, haciéndolas inaplicables en todo aquello que resulten contrarias a la nueva norma. La aplicación del Reglamento 2016/679/UE desplazará, en España, a la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en adelante, LOPD), y a su Reglamento de desarrollo, aprobado por el Real Decreto 1720/2007, de 21 de diciembre (en adelante, RPDP), que pueden perfectamente coexistir con la nueva norma europea, en la medida en que no sean derogadas por el legislador y no resulten contrarias a lo que el Reglamento Europeo establece (así sucede, por ejemplo, con el artículo 14 del RPDP que se opone claramente, en cuanto al consentimiento deducido del silencio, a la nueva normativa europea). Hay que tener en cuenta, además, que, según la jurisprudencia del Tribunal de Justicia de la Unión Europea, ante la existencia de un posible conflicto entre el Derecho comunitario y el Derecho interno, los jueces, antes de decantarse por la inaplicación de este último, deben intentar interpretarlo a la luz de la norma comunitaria. Sólo cuando dicha interpretación conciliadora sea imposible y ambas normas resulten incompatibles, deberán no aplicar el Derecho interno. En caso de duda, habrán de plantear ante el Tribunal de Justicia de la Unión Europea la oportuna cuestión prejudicial16. Centrándonos en el Reglamento 2016/679/UE del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE –Reglamento General de Protección de Datos– (en adelante, el Reglamento), con esta normativa, de alcance general, obligatoria en todos sus elementos y directamente aplicable en cada Estado miembro, se introduce un estándar único de protección de de ventanilla única previsto en la nueva normativa; 3. Desarrollar guías o procedimientos específicos para responsables y encargados del tratamiento en relación con aspectos novedosos de la nueva normativa como el derecho de portabilidad, el concepto de riesgo y las evaluaciones de impacto, el sistema de certificación, el Delegado de Protección de Datos, y 4. Dar visibilidad al nuevo marco legal y reforzar las relaciones entre las agencias nacionales de control y las instituciones de la Unión Europea. 16. En este sentido, entre otras, la sentencia del Tribunal de Justicia (CE) de 9 de marzo de 1978, Simmenthal (106/77) o las sentencias más recientes del Tribunal de Justicia de la Unión Europea de 22 de junio de 2010, Aziz Melki (C-188/10) y Sélim Abdeli (C-189/10) y de 5 de octubre de 2010, Elchinov (C-173/09). Principio de primacía del Derecho europeo cuya vigencia ha sido reiteradamente declarada por Tribunal Constitucional español en sentencias 28/1991, de 14 de febrero; 64/1991, de 22 de marzo; 130/1995, de 11 de septiembre; 120/1998, de 15 de junio; 58/2004, de 19 de abril; 239/2012, de 13 de diciembre; 215/2014, de 18 de diciembre; y 232/2015, de 5 de noviembre. Revista de Derecho Mercantil 301.indb 206 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 207 datos para empresas y consumidores, beneficiando tanto a las primeras que verán facilitado el libre flujo de datos personales en el mercado único digital y no tendrán que enfrentarse a 28 estándares diferentes a la hora de recopilar y tratar datos para usos comerciales y publicitarios (al tiempo que se impide el establecimiento de sedes sociales en función de la aplicación de la norma más favorable y menos gravosa para la empresa), como a los segundos que verán sus derechos (consentimiento, derecho al olvido, a la portabilidad…) protegidos de igual forma en toda la UE y aumentadas las garantías dirigidas a respectar su privacidad, generando una mayor confianza17. Aunque el nuevo Reglamento afecta a múltiples ámbitos, en lo que sigue, destacaré cómo el nuevo Reglamento pretende generar esa confianza tratándose de consumidores personas físicas y contribuir a impulsar el Mercado Único Digital. II. DATOS PERSONALES EN LA ERA DIGITAL: PERFILES Y SEUDONIMIZACIÓN Partiendo de que un dato se refiere a una persona «si hace referencia a su identidad, sus características o su comportamiento o si esa información se utiliza para determinar o influir en la manera en que se la trata o se la evalúa»18, hoy es un hecho innegable la ingente cantidad de información personal que circula por las redes digitales fruto del uso de dispositivos al alcance de todos 17. Aunque los enfoques europeo y norteamericano en materia de protección de datos difieren notablemente, esta preocupación también se ha dejado sentir recientemente al otro lado del Atlántico. El 27 de febrero de 2015, el presidente Obama propuso un borrador de Proyecto de Ley de Declaración de Derechos de Privacidad del Consumidor (Consumer Privacy Bill of Rights Act of 2015), basado en una iniciativa política lanzada por la propia Administración Obama el 23 de febrero de 2012, plasmada en un Libro Blanco titulado «Consumer Data Privacy in a Networked World: A Framework for Protecting Privacy and Promoting Innovation in the Global Digital Economy» que establecía cuatro ejes para proteger la privacidad: a) Una «Declaración de Derechos de Privacidad del Consumidor»); b) El desarrollo de «códigos de conducta adecuados y jurídicamente vinculantes» con la colaboración de entidades públicas y privadas; c) La aplicación por parte de la Comisión Federal de Comercio de EE. UU., y d) el «reconocimiento mutuo» y la «colaboración ejecutoria» para conseguir una interoperabilidad global. El Libro Blanco se encuentra disponible en https://www.whitehouse.gov/sites/default/ files/privacy-final.pdf. 18. Noción amplia de dato personal recogida en el Dictamen 4/2007 sobre el concepto de datos personales, adoptado por el Grupo de Trabajo del Artículo 29 de la Directiva 95/46/CE el 20 de junio de 2007. En pro de esta amplitud del concepto de dato personal se pronunció también, en 2011, la Agencia Española de Protección de Datos en el documento «Contribución de la Agencia Española de Protección de Datos a la Consulta de la Comisión sobre un enfoque global de la protección de datos personales en el la Unión Europea» (disponible en https://www.agpd.es/ portalwebAGPD/canaldocumentacion/textos_interes/common/pdfs/aepd_dpa_es.pdf), en el que se indica (pág. 2): Sería deseable que «la definición de “datos personales” sea lo suficientemente amplia para anticiparse a las posibles evoluciones y cubrir todas las “zonas grises” existentes en su ámbito de aplicación, haciendo al mismo tiempo uso legítimo de la flexibilidad. Por tanto, el concepto de dato personal debería cubrir aquellas situaciones en las que desconoce el nombre del sujeto, pero se tiene un perfil completo sobre él» y propone que la identificabilidad no sea el único elemento a la hora de considerar el concepto de dato personal. Revista de Derecho Mercantil 301.indb 207 24/11/16 11:52
214 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ dos novedades. Por una parte, incorpora al concepto de dato personal los datos de localización y los identificadores en línea, lo que amplía la noción de dato personal. En este sentido, el considerando 30 indica «las personas físicas pueden ser asociadas a identificadores en línea facilitados por sus dispositivos, aplicaciones, herramientas y protocolos, como las direcciones de los protocolos de Internet o los identificadores de sesión almacenados en “cookies” u otros identificadores como las etiquetas de identificación por radiofrecuencia. Ello puede dejar huellas que, al ser combinadas con identificadores únicos y otros datos recibidos por los servidores, pueden ser utilizadas para elaborar perfiles de las personas e identificarlas». Y, por otra parte, precisa el concepto de determinadas categorías de datos como los genéticos («datos personales relativos a las características genéticas de una persona que hayan sido heredadas o adquiridas, que proporcionen una información única sobre la fisiología o la salud de esa persona, obtenidos en particular del análisis de una muestra biológica de la persona de que se trate»); los biométricos («cualesquiera datos personales, obtenidos a partir de un tratamiento técnico específico, relativos a las características físicas, fisiológicas o conductuales de una persona que permitan o confirmen la identificación única de dicha persona, como imágenes faciales o datos dactiloscópicos»), y los datos relativos a la salud física o mental de una persona que revelen información sobre su estado de salud. Quedan, pues, fuera del alcance del Reglamento los datos anónimos, esto es, toda «información que no guarda relación con una persona física identificada o identificable» y los datos convertidos en anónimos «de forma que el interesado a quien se refieren no sea, o ya no resulte, identificable» (considerando 26)32. No obstante, entre un tipo y otro de datos, personales y anónimos, se introduce una categoría intermedia, los datos seudónimos, definidos como los que ya no pueden atribuirse a una persona física sin recurrir al uso de información adicional, siempre que dicha información adicional se mantenga separada y sujeta a medidas técnicas y organizativas destinadas a garantizar que tal atribución no se produzca a personas identificadas o que puedan identificarse. Aun cuando la seudonimización reduce los riesgos de lesión, su aplicación a la hora de tratar los datos personales no exime a responsables y encargados de adoptar las medidas de protección previstas en la normativa33, dado que, como 32. No obstante, como se advierte en el Dictamen 05/2014 sobre técnicas de anonimización del Grupo de Trabajo sobre Protección de Datos del Artículo 29, los métodos actuales de anonimización de datos no garantizan al cien por ciento una anonimización efectiva, que impida la reidentificación. Todos, en mayor o menor medida, entrañan algún riesgo, de ahí que se recomiende diseñar cuidadosamente cada técnica dependiendo de la naturaleza de los datos y el uso que se vaya a hacer del conjunto anonimizado, así como plantear la anonimización, no como proceso esporádico, sino como un proceso continuo en el que el responsable evalúa regularmente los riesgos existentes y toma medidas al respecto. Sobre anonimización y disociación de datos en la Ley española de protección de datos, vid. PUYOL MONTERO, Javier, Aproximación juridica y económica al Big Data, Tirant lo Blanch, Valencia, 2015, págs. 246 y ss. 33. Hay aquí un cambio de perspectiva, respecto de la versión del Reglamento de 12 de marzo de 2014 del Parlamento Europeo. En ella, el Parlamento, en razón de la reducción de riesgos que Revista de Derecho Mercantil 301.indb 214 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 215 se indica en el Dictamen 05/2014 sobre técnicas de anonimización, adoptado el 10 de abril de 2014 por el Grupo de Trabajo sobre Protección de Datos del Artículo 2934, «la seudonimización no es un método de anonimización; simplemente, reduce la vinculabilidad de un conjunto de datos con la identidad original del interesado y es, en consecuencia, una medida de seguridad útil»35. III. HOMOGENEIZACIÓN Y ARMONIZACIÓN, NO SÓLO A NIVEL EUROPEO La ausencia de fronteras en la circulación de los datos en Internet provoca que se difuminen los sistemas legales que regulan la privacidad y que sea cada vez más frecuente que los organismos legitimados para proteger los derechos personales carezcan de potestad jurisdiccional allí donde se recaban, almacenan, gestionan y, en último término, se usan los datos. El mercado único digital requiere un marco normativo armonizado que, por descontado, supere las diferencias de protección entre los Estados miembros de la Unión Europea, pero en un entorno globalizado resulta no menos conveniente limar diferencias con el resto de las áreas geográfico-económicas. Este marco homogéneo a nivel europeo, que además promueva una protección a escala más global, se trata de alcanzar con el instrumento normativo elegido, un Reglamento comunitario de aplicabilidad directa, y con algunas medidas que pasamos a exponer a continuación. 1. REGLAS IGUALES PARA TODAS LAS EMPRESAS, INCLUIDAS LAS NO EUROPEAS El Reglamento amplia el alcance territorial de la normativa europea en materia de protección de datos. La Directiva, en su artículo 4, prevé su aplicación, fundamentalmente, a los tratamientos de datos personales efectuados en comporta la aplicación de la seudonimización a los datos personales, añadió un considerando 58 bis en el que se explicitaba que la elaboración de perfiles basada únicamente en el tratamiento de datos seudónimos, al no afectar de modo significativo a los intereses, derechos o libertades del interesado, quedaba eximida de la necesidad de aplicar determinadas medidas de protección como la designación de un delegado de protección de datos o la realización de un análisis de impacto del tratamiento. 34. El Dictamen 05/2014 puede consultarse en http://ec.europa.eu/justice/data-protection/article-29/ documentation/opinion-recommendation/files/2014/wp216_es.pdf. 35. Según el mencionado Dictamen, las técnicas de seudonimización más utilizadas son: 1. Cifrado con clave secreta (el poseedor de la clave puede reidentificar al interesado); 2. Función hash (función que devuelve un resultado de tamaño fijo a partir de un valor de entrada de cualquier tamaño. Por ejemplo, si se aplica la función hash al número de identificación nacional para seudonimizar un conjunto de datos, dicho atributo se puede obtener simplemente ejecutando la función con todos los posibles valores de entrada y comparando los resultados con los valores del conjunto de datos; 3. Función con clave almacenada (tipo de función hash que hace uso de una clave secreta a modo de valor de entrada suplementario); 4. Cifrado determinista o función hash con clave con borrado de clave (equivale a generar un número aleatorio a modo de seudónimo para cada atributo de la base de datos y, posteriormente, borrar la tabla de correspondencia), y 5. Descomposición en tokens (consiste en reemplazar los números de identificación de tarjetas por valores que son de poca utilidad para los atacantes). Revista de Derecho Mercantil 301.indb 215 24/11/16 11:52
216 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ el marco de las actividades de un establecimiento del responsable en el territorio de un Estado miembro o, a falta de establecimiento, cuando se recurra a medios situados en el territorio de dicho Estado miembro, salvo en caso de que dichos medios se utilicen solamente con fines de tránsito. Especial problemática de ley aplicable y jurisdicción han planteado las grandes corporaciones internacionales que operan en los Estados miembros y son responsables de tratamientos de datos personales pero carecen de sede en la Unión Europea, tal es el caso de entidades titulares de redes sociales, aplicaciones informáticas, motores de búsqueda, servicios de computación en nube36… Significativa en este sentido es la cuestión prejudicial planteada por la Audiencia Nacional al Tribunal de Justicia de la Unión Europea por Auto de 27 de febrero de 2012 en el caso Google Spain, S.L., Google Inc. contra Agencia Española de Protección de Datos, Mario Costeja González37 y resuelta por el Tribunal de Justicia europeo en sentencia de 13 de mayo de 2014 (asunto C-131/2012)38. La nueva normativa europea será aplicable a aquellos responsables de tratamientos de datos que, aún no teniendo un establecimiento en Europa, dirijan sus ofertas de bienes o servicios a ciudadanos de la Unión, independientemente de que requieran o no el pago de una contraprestación, o monitoricen sus conductas (artículo 3 del Reglamento), en el sentido expresado en el considerando 24 del Reglamento, conforme al cual «para determinar si se puede considerar que una actividad de tratamiento “controla la conducta” de los interesados, debe evaluarse si las personas físicas son objeto de un segui36. El ámbito de aplicación de la Directiva 95/46/CE ha sido objeto de análisis por el Grupo de Trabajo del Artículo 29 en su Dictamen 8/2010 sobre el Derecho aplicable, emitido el 16 de diciembre de 2010; dictamen actualizado el 16 de septiembre de 2015 a través del Documento titulado «Update of Opinion 8/2010 on applicable law in light of the CJEU judgement in Google Spain». 37. Las dudas de la Audiencia Nacional en este ámbito se centraban, en primer lugar, en concretar si cuando el proveedor de un motor de búsqueda responsable del tratamiento es una sociedad establecida fuera de la Unión Europea –como sería el caso de Google Inc– cabe considerar que tiene un «establecimiento» en España a los efectos de que le sea aplicable la legislación española sobre protección de datos cuando tiene en España una filial –como sería el caso de Google Spain, S.L.– para la promoción y venta en España de los espacios publicitarios del buscador. Así como, en segundo lugar, la interpretación del criterio del «recurso a medios situados en el territorio de dicho Estado miembro» como determinante de la aplicación de la legislación europea y española de protección de datos; se solicitaba saber si tal circunstancia concurre en un Estado miembro en el que se encuentran servidores que alojan páginas web que contienen información, objeto de localización e indexación por el motor de búsqueda (lo que resulta determinante de que la información alojada en servidores situados en España pueda aparecer referenciada en los resultados del buscador) o cuando el buscador en cuestión utiliza un nombre de dominio propio de un Estado miembro –como sucede con «.es»–. 38. El Tribunal de Justicia de la Unión Europea consideró que el tratamiento de datos personales realizado por el motor de búsqueda Google Search, gestionado por una empresa que tiene su domicilio social en EEUU pero que crea en un Estado miembro una sucursal o filial destinada a garantizar la promoción y la venta de espacios publicitarios propuestos por el mencionado motor y cuya actividad se dirige a los habitantes de este Estado miembro, se efectúa «en el marco de las actividades de un establecimiento del responsable de dicho tratamiento en territorio de un Estado miembro». El Tribunal no entra analizar si concurren o no en el caso concreto los demás puntos de conexión previstos en el artículo 4 de la Directiva 95/46. Revista de Derecho Mercantil 301.indb 216 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 217 miento en Internet con técnicas de tratamiento de datos que consistan en la elaboración de un perfil de un individuo con el fin, en particular, de adoptar decisiones sobre él o de analizar o predecir sus preferencias personales, comportamientos y actitudes». Es claro que el fortalecimiento de la industria digital europea requiere, para ser competitiva, estar en igualdad de condiciones, de ahí que las empresas no europeas (Facebook, Whatsapp, Yahoo,…), cuando ofrezcan servicios a los consumidores europeos, tendrán que adherirse a los mismos niveles de protección de datos personales39. La articulación de un marco normativo homogéneo se ve asimismo favorecida por la introducción de un sistema de «ventanilla única» o «one-Stop-shop solution» y el fortalecimiento de la eficacia e independencia de las autoridades nacionales de control, tanto en sus funciones como en la potestad que se les confiere de imponer importantes sanciones económicas, al tiempo que se establecen mecanismos que su cooperación activa y coherencia en la aplicación de la protección de datos personales en la Unión Europea. El enfoque «one-stop-shop» implica, para los consumidores titulares de los datos, hacer valer sus derechos con facilidad ante su autoridad nacional de protección de datos, aun cuando sus datos se traten fuera de su país de origen. Igualmente, las empresas sólo tendrán que acudir a la autoridad competente del país en el que tengan su sede central, lo que simplificará y abaratará operar en toda la Unión Europea. El punto de partida será determinar la autoridad de control competente en materia de reclamaciones, sanciones o supervisión cuando se esté ante un «tratamiento transfronterizo» intracomunitario, lo que engloba dos situaciones conforme a la definición contenida en el artículo 4.23 del Reglamento: a) el tratamiento de datos personales realizado en el contexto de las actividades de establecimientos en más de un Estado miembro de un responsable o un encargado del tratamiento en la Unión, si el responsable o el encargado está establecido en más de un Estado miembro, o b) el tratamiento de datos personales realizado en el contexto de las actividades de un único establecimiento de un responsable o un encargado del tratamiento en la Unión, pero que afecta sustancialmente o es 39. Del mismo modo, el Reglamento pondrá fin a los conflictos de legislación aplicable y determinación de autoridad de control competente que se han planteado ad intra, en el seno de la propia Unión Europea, esto es, respecto de responsables de tratamiento establecidos con sede social en un Estado miembro pero que realizan actividades en otro Estado miembro sobre los cuales puede surgir la duda de si el tratamiento se realiza en el marco de las actividades de un establecimiento del responsable en ese otro Estado miembro. Sobre el tema, puede consultarse la reciente sentencia del Tribunal de Justicia de la Unión Europea de 1 de octubre de 2015, asunto C-230/14, Weltimmo (accesible http://curia.europa.eu/jcms/jcms/j_6/). Vid. DE MIGUEL ASENSIO, Pedro Alberto, «Aspectos internacionales de la protección de datos: las sentencias Schrems y Weltimmo del Tribunal de Justicia». La Ley Unión Europea, núm. 31, 30 de noviembre de 2015, págs. 1 a 10. Revista de Derecho Mercantil 301.indb 217 24/11/16 11:52
218 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ probable que afecte sustancialmente a interesados en más de un Estado miembro; En tal caso, corresponde a la autoridad de control del establecimiento principal o único del responsable o encargado la consideración de autoridad de control principal, debiendo actuar conforme al procedimiento de cooperación previsto en el artículo 60 del Reglamento con las demás autoridades de control interesadas (por tratarse de un tratamiento realizado por un responsable o encargado establecido en el Estado miembro de esa autoridad, por resultar afectados quienes residen en ese Estado o por haberse presentado una reclamación ante esa autoridad). La cooperación entre las autoridades de control se basa en dos pilares, la asistencia mutua, a fin de aplicar el presente Reglamento de manera coherente (artículo 61), y la posibilidad de que realicen operaciones conjuntas en investigaciones o para hacer un seguimiento de la aplicación de una medida relativa a un responsable o un encargado del tratamiento establecido en otro Estado miembro (artículo 62). Junto con estas medidas se contempla el denominado mecanismo de coherencia (artículo 63), que «debe aplicarse en particular cuando una autoridad de control pretenda adoptar una medida concebida para surtir efecto jurídico en lo que se refiere a operaciones de tratamiento que afecten sustancialmente a un número significativo de interesados en varios Estados miembros). También debe aplicarse cuando cualquier autoridad de control interesada o la Comisión soliciten que dicho asunto se trate en el marco del mecanismo de coherencia» (considerando 135). 2. FOMENTO DE INSTRUMENTOS INTERNACIONALES DE PROTECCIÓN DE DATOS Con el objetivo de promover un marco de aseguramiento transfronterizo en el ámbito de la protección de datos, el Reglamento apuesta por el fomento de instrumentos internacionales y la promoción de medidas tendentes a la autorregulación, como los de conducta de conducta o las normas corporativas vinculantes (Binding Corporate Rules, BCRs), que suponen sistemas internos de control eficaz en tanto que parten de los propios responsables de los tratamientos de datos y permiten aplicar la normativa atendiendo a la peculiaridades del sector o actividad. Las normas corporativas vinculantes son normas adoptadas en el seno de corporaciones multinacionales con sucursales y filiales en países dentro y fuera de la Unión Europea, con el objetivo de flexibilizar los flujos de datos entre las diferentes sedes del grupo40. Aparecen definidas en el artículo 4 del 40. Son numerosos los documentos de trabajo elaborados por el Grupo del Artículo 29 de la Directiva 95/46/CE relativos a las normas corporativas vinculantes: «Documento sobre la aplicación del artículo 26.2 de la Directiva 95/46/CE a las BCRs», adoptado el 3 de junio de 2003; «Documento sobre la competencia de las Autoridades de Control europeas en el procedimiento coordinado de aprobación las BCRs», adoptado el 14 de abril de 2005; «Modelo de solicitud de autorización de transferencia internacional basada en BCRs en el ámbito del procedimiento coordinado», adoptado el 14 de abril de 2005; «Preguntas más frecuentes sobre BCRs», «Cuadro que establece la estructura Revista de Derecho Mercantil 301.indb 218 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 219 Reglamento como «las políticas de protección de datos personales asumidas por un responsable o encargado del tratamiento establecido en el territorio de un Estado miembro de la Unión para las transferencias o un conjunto de transferencias de datos personales a un responsable o encargado del tratamiento en uno o más países terceros, dentro de un grupo de empresas o grupo de sociedades que participen en una actividad económica conjunta», y son objeto de regulación detallada en el artículo 47, la necesidad de que se apliquen y cumplan internamente por todos los miembros del grupo de empresas o grupo de sociedades, siendo jurídicamente vinculantes también a nivel externo, así como que confieran expresamente a los interesados derechos exigibles en relación con el tratamiento de sus datos personales. Además del reconocimiento expreso de la validez de las normas corporativas vinculantes en relación con las transferencias internacionales de datos (no exigiéndose la tradicional autorización por parte de la autoridad de control competente), se reconoce la posibilidad de otorgar validez general dentro de la Unión Europea a los códigos de conducta sometidos a examen de la Comisión que, al tiempo de servir como mecanismo de verificación del cumplimiento de determinadas obligaciones impuestas por la normativa, podrán constituir garantía adecuada en el marco de las transferencias internacionales de datos ofrecida por responsables o encargados de tratamiento de terceros países que se adhieran a ellos. Los Códigos, conforme a lo dispuesto por el artículo 40 del Reglamento, serán promovidos por los Estados Miembros, las autoridades de control, el Comité Europeo de Protección de Datos y la Comisión, atendiendo a las peculiaridades de cada sector y de las pequeñas y medianas empresas. Si el tratamiento objeto del código afecta a un solo Estado Miembro, será la autoridad de control de ese Estado la encargada de supervisarlo, imponer las salvaguardas adecuadas, registrarlo y publicarlo. Pero si afecta a varios Estados, el encargado de supervisarlo y enmendarlo será el Comité Europeo de Protección de Datos, que posteriormente dará traslado del mismo a la Comisión Europea para que declare en su caso, su validez en toda la Unión y lo publique. El Reglamento contiene una regulación de los códigos de conducta mucho más detallada que la ofrecida por el artículo 27 de la Directiva 95/46/CE. Se trata de instrumentos de autorregulación que suponen un valor añadido, tanto en la esfera interna o sectorial como desde la perspectiva de los consumidode las BCRs» y «Cuadro que establece la relación de los elementos y principios que deben contener las BCRs», adoptados el 24 de junio de 2008; «Working Document 02/2012 setting up a table with the elements and principles to be found in Processor Binding Corporate Rules», adoptado el 6 de junio de 2012; «Recommendation 1/2012 on the Standard Application form for Approval of Binding Corporate Rules for the Transfer of Personal Data for Processing Activities», adoptado el 17 de diciembre de 2012; «Documento explicativo sobre las normas corporativas vinculantes para los encargados del tratamiento», adoptado el 19 de abril de 2013; «Dictamen 02/2014 sobre un documento de referencia para los requisitos en materia de normas corporativas vinculantes presentadas a las autoridades nacionales de protección de datos en la UE y normas de privacidad transfronterizas remitidas a los agentes de rendición de cuentas de dichas normas de la APEC», adoptado el 27 de febrero de 2014. Puede accederse a estos documentos en http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/index_en.htm. Revista de Derecho Mercantil 301.indb 219 24/11/16 11:52
220 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ res, en cuanto que complementan o especifican la aplicación de la normativa general al concreto sector o ámbito. En este sentido, a título ilustrativo, el artículo 40.2 del Reglamento indica que podrán concretar la aplicación de la normativa en cuestiones tales como: a) el tratamiento leal y transparente de los datos; b) los intereses legítimos perseguidos por los responsables del tratamiento en contextos específicos; c) la recogida de datos personales; d) la seudonimización de datos personales; e) la información proporcionada al público y a los interesados; f) el ejercicio de los derechos de los interesados; g) la información proporcionada a los niños y la protección de estos, así como la manera de obtener el consentimiento de os titulares de la patria potestad o tutela sobre el niño; h) las medidas y procedimientos a que se refieren los artículos 24 y 25 y las medidas para garantizar la seguridad del tratamiento a que se refiere el artículo 32; i) la notificación de violaciones de la seguridad de los datos personales a las autoridades de control y la comunicación de dichas violaciones a los interesados; j) la transferencia de datos personales a terceros países u organizaciones internacionales, o k) los procedimientos extrajudiciales y otros procedimientos de resolución de conflictos que permitan resolver las controversias entre los responsables del tratamiento y los interesados relativas al tratamiento, sin perjuicio de los derechos de los interesados en virtud de los artículos 77 y 79. Asimismo, se advierte que los códigos deberán incorporar mecanismos que permitan al órgano de supervisión o control, llevar a cabo el control obligatorio del cumplimiento de las disposiciones del código. IV. «APODERAR» AL CONSUMIDOR: CONSENTIMIENTO DE MÁS CALIDAD Y MAYORES DERECHOS 1. NUEVOS PERFILES DEL CONSENTIMIENTO COMO ELEMENTO LEGITIMADOR DEL TRATAMIENTO DE DATOS PERSONALES Uno de los ejes del sistema de protección de datos personales ha sido el consentimiento del titular de los datos personales41. Es la primera de las causas de legitimación que menciona el artículo 6 del Reglamento, que además contempla otras supuestos de tratamiento legítimo: «… b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales; c) el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento; d) el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física; 41. La prestación del consentimiento, la voluntariedad en la recogida y tratamiento de la información personal, singulariza el ejercicio del derecho fundamental a la protección de datos respecto de otros derechos fundamentales (honor, intimidad,…), en los que su titular decide o no ejercitarlos en el marco de un sistema legal tuitivo en caso de ser vulnerados. Revista de Derecho Mercantil 301.indb 220 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 221 e) el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento; f) el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño». Con la salvedad de estas otras fuentes legales de legitimación del tratamiento, el consentimiento da acceso al tratamiento de nuestros datos personales, lo legitima, y permite hablar de un mayor o menor control sobre el uso que se hace de los mismos. El consentimiento ha sido tradicionalmente el primer fundamento legitimador de todo tratamiento de datos personales42; consentimiento revocable en cualquier momento, provocando esta retirada la ilicitud de cualquier tratamiento posterior basado en ellos. No obstante, en el entorno digital la voluntariedad de los tratamientos de datos se difumina, por una parte, en muchas ocasiones, el acceso a productos o servicios queda condicionado a la aceptación del tratamiento de los datos para finalidades distintas a las necesarias para acceder a la prestación solicitada; en el marco de desarrollos tecnológicos actuales como la computación en la nube, el big data o el Internet de las cosas resulta complejo controlar el flujo de datos que se genera, a veces de manera automática o por defecto, y en consecuencia la obtención de un previo consentimiento debidamente informado43; por 42. Si bien en la Directiva 95/46/CE el consentimiento aparece como causa de legitimación del tratamiento de datos al mismo nivel que otras (satisfacción de intereses vitales del interesado, necesidad de ejecución contractual, interés legítimo del responsable,…), en su transposición al Derecho español por la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, estos otros expedientes legitimadores son considerados como excepciones a la regla general de consentimiento (art. 6.2 LO 15/1999). No obstante, conviene tener en cuenta que la sentencia d el Tribunal de Justicia de la Unión Europea de 24 de noviembre de 2011 (asuntos acumulados C-468/10 y C-469/10), en respuesta a una cuestión prejudicial planteada por el Tribunal Supremo español con motivo de los recursos interpuestos por la Asociación Nacional de Establecimientos Financieros de Crédito (ASNEF) y la hoy denominada Asociación Española de la Economía Digital contra el Real Decreto español 1720/20017, de 21 de diciembre, estableció que los supuestos legitimadores del artículo 7 de la Directiva deben ser considerados autónomos, la concurrencia de cualquiera de ellos es suficiente para que el tratamiento de datos esté justificado. Vid.GUASCH PORTAS, Vicente y SOLER FUENSANTA, José Ramón, «El interés legítimo en la protección de datos», Revista de Derecho UNED, núm. 16, 2015, págs. 417 a 438 y FERNÁNDEZ-SAMANIEGO, Javier y FERNÁNDEZ-LONGORIA, Paula, «El interés legítimo como principio para legitimar el tratamiento de datos», en RALLO LOMBARTE, Artemi y GARCÍA MAHAMUT, Rosario (eds.): Hacia un nuevo Derecho Europeo de Protección de Datos, cit., págs. 441 a 461. 43. En este sentido, el Grupo de Trabajo del Artículo 29 de la Directiva 95/46/CE señala: «De manera más general, la interacción entre objetos, entre objetos y dispositivos personales, entre personas y otros objetos y entre objetos y sistemas back-end dará lugar a la generación de flujos de datos que difícilmente se podrán controlar con las herramientas clásicas utilizadas para garantizar la protección adecuada de los intereses y derechos de los afectados. Por ejemplo, a diferencia de Revista de Derecho Mercantil 301.indb 221 24/11/16 11:52
222 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ otra parte, acontecimientos recientes han revelado la existencia de complejos mecanismos de vigilancia utilizados por los poderes públicos y la certeza de que el sector privado utiliza datos personales sin el correspondiente consentimiento, lo que ha provocado una pérdida de confianza de los titulares de los datos personales. Buscando generar esa confianza y seguridad en los servicios digitales, el Reglamento refuerza la regla del consentimiento de cara a mejorar la capacidad de los individuos para controlar sus datos. El artículo 2.h de la derogada Directiva 95/46/CE define el consentimiento del interesado como toda manifestación de voluntad libre, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernan; caracteres a los que se añade la necesidad de que se preste de forma inequívoca (artículo 7.a) y, en ciertos casos (datos sensibles que revelen origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, salud o sexualidad), de manera explícita (art. 8.2.a). El Reglamento, haciendo recaer la carga de su prueba en el responsable del tratamiento (art. 7.1), mantiene la necesidad de que el consentimiento sea libre, específico, informado e inequívoco, añadiendo la precisión de que revele la voluntad de aceptar el tratamiento «ya sea mediante una declaración ya sea mediante una clara acción afirmativa» (art. 4.11). Analizaremos, a continuación, cómo en la nueva normativa europea se refuerzan cada uno de estos caracteres. No obstante, en el ámbito objeto de este trabajo, la contratación con consumidores, conviene precisar que el consentimiento legitimador del tratamiento de datos personales no es equivalente a consentimiento contractual (art. 1262 Código civil), aun cuando la solicitud de autorización para el tratamiento por parte del responsable pueda integrarse como cláusula contractual. Como se ha indicado, incluso cuando el consentimiento se produce con «ocasión de la celebración del contrato, concurren dos negocios en “unidad de acto”: el contrato y la autorización al tratamiento de información personal […], negocios distintos que difieren en su régimen y eficacia. El afectado acepta una oferta con el objeto de celebrar un contrato para adquirir bienes y servicios pero el proveedor, aprovechando esta misma ocasión (en particular, el documento contractual), solicita además el consentimiento para tratar la información personal del cliente para fines ajenos al contrato. Este consentimiento es el negocio otros tipos de contenido, es posible que los datos enviados por la IO no puedan ser adecuadamente revisados por el interesado antes de su publicación, lo que sin duda genera un riesgo de falta de control y exposición excesiva del usuario. Además, la comunicación entre objetos se puede desencadenar automáticamente o por defecto, sin que la persona afectada sea consciente de ello. Si no es posible controlar de manera efectiva cómo interactúan los objetos o definir límites virtuales que establezcan zonas activas o no activas para objetos concretos, resultará extremadamente difícil controlar el flujo de datos generado. Y aún será más difícil controlar el uso posterior de los datos y, por consiguiente, evitar una desviación de su uso. Esta cuestión de la falta de control, que afecta también a otros progresos técnicos, como la informática en la nube y los grandes datos, se revela aún más problemática si se piensa en las posibilidades de combinación de estas nuevas tecnologías» (Dictamen 8/2014 sobre la evolución reciente de la Internet de los objetos, adoptado el 16 de septiembre de 2014, págs. 7 y 8). Revista de Derecho Mercantil 301.indb 222 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 223 de autorización. […] Varían los regímenes legales impuestos al destinatario del consentimiento. El autorizado (responsable del tratamiento) se somete al régimen legal destinado a garantizar el ejercicio del derecho sobre la información personal, mientras que el contratante (empresario frente a un consumidor) se somete al régimen destinado a proteger los intereses económicos del contratante que carece de conocimientos y de poder de negociación»44. Cuando el consumidor se limita a aceptar la propuesta contractual facilitando los datos necesarios para la celebración y ejecución del contrato, el título legitimador del tratamiento de datos no es el apartado a) del artículo 6 del Reglamento (consentimiento) sino el apartado b), esto es, la necesidad del tratamiento para la ejecución del contrato o para la fase precontractual previa a su celebración. Aclarado este extremo, pasamos a analizar las novedades en cuanto a las cualidades del consentimiento legitimador del tratamiento de datos personales que introduce el Reglamento: a. Consentimiento libre. La validez del consentimiento requiere que se preste conscientemente y sin influencias indebidas que induzcan la elección del titular de los datos en un determinado sentido. El artículo 7 del Reglamento incide en este atributo de dos formas: Por una parte, indicado en su apartado 2 que, si el consentimiento del interesado se ha de dar en el contexto de una declaración escrita que también se refiera a otros asuntos, la solicitud de consentimiento deberá presentarse de tal forma que se distinga claramente de los demás asuntos, de forma inteligible y de fácil acceso y utilizando un lenguaje claro y sencillo; aspectos estos últimos de accesibilidad y calidad de la presentación que entroncan con el principio de transparencia de la información (art. 12 Reglamento). Habrá, pues, falta de libertad cuando no se permita dar consentimiento por separado a las distintas operaciones de tratamiento de datos pese a ser lo adecuado en ese caso concreto (considerando 43). Por otra parte, al señalar, en su apartado 4, que para evaluar si el consentimiento se ha otorgado libremente se tendrá en cuenta el hecho de que la 44. Así, en relación con la legislación nacional de protección de datos, LLÁCER MATACÁS, María Rosa, La autorización al tratamiento de información personal en la contratación de servicios, cit., págs. 90-91, quien precisa: «La incorporación del acto de autorización al contrato no altera su naturaleza de negocio unilateral de apoderamiento o legitimación del acceso de un tercero a la esfera personal ajena. Mantiene su estructura unilateral recepticia, necesitada del conocimiento de su destinatario pero no de su aceptación, siendo indiferente que la iniciativa sea espontánea o requerida por el responsable –proveedor de bienes y servicios. Si las cláusulas sobre el tratamiento de datos personales han sido predispuestas por el proveedor-responsable del tratamiento (cfr. arts. 12 y 15 RLOPD) la autorización continua siendo unilateral por parte del titular de los datos (art. 6.1 LOPD). La iniciativa del responsable, que solicita los datos (arts. 12, 14 y 15 RLOPD), induce al afectado a autorizar y predispone el contenido de la autorización. Este dato adicional a la mera autorización unilateral nos conducirá a evaluar el régimen que la ley pone a cargo del responsable con el fin de garantizar el ejercicio efectivo del derecho por parte de un titular que, a menudo, desconoce las condiciones del tratamiento y carece de poder de configuración sobre el contenido de su propia autorización» (pág. 92). Revista de Derecho Mercantil 301.indb 223 24/11/16 11:52
230 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ Se ocupa también la norma del tratamiento de datos personales de menores y su capacidad para emitir el consentimiento. El artículo 8 del Reglamento reconoce, en relación con la oferta directa de servicios de la sociedad de la información, la licitud del consentimiento emitido por los mayores de 16 años, o incluso por menores a esta edad, siempre que no sea inferior a 13 años, si lo permite la legislación nacional de un Estado miembro. En otro caso, solo será lícito si el consentimiento ha sido dado o autorizado por el titular de la patria potestad o tutela. A lo que se añade que «el responsable del tratamiento hará esfuerzos razonables para verificar en tales casos que el consentimiento fue dado o autorizado por el titular de la patria potestad o tutela sobre el niño, teniendo en cuenta la tecnología disponible». 2. AMPLIACIÓN Y REFUERZO DE LOS DERECHOS DEL TITULAR DE LOS DATOS En esta misma línea de «empoderar» al ciudadano y permitirle un mayor control sobre sus datos, se refuerzan los tradicionales derechos ARCO (acceso, rectificación, cancelación y oposición) y aparecen nuevos derechos. Por lo que se refiere a los tradicionales derechos ARCO, el derecho de acceso, que permite al titular de los datos obtener información sobre sus datos personales sometidos a tratamiento, resulta ampliado en cuanto al contenido de la respuesta que debe ofrecer el responsable del tratamiento, incorporándose aspectos como el plazo de conservación de los datos, las transferencias internacionales, la posibilidad de reclamar ante la autoridad de control, tratamiento automatizados que incluyan la elaboración de perfiles… (artículo 15 del Reglamento); el derecho de rectificación es objeto de previsión específica en el artículo 16 de Reglamento; y el derecho de oposición, regulado en el artículo 21 del Reglamento54, resulta ampliado con las previsiones relativas tales comunicaciones comerciales, pues el acceso y la participación en el juego no equivale a dar un consentimiento inequívoco para el ulterior tratamiento de la información personal con fines distintos de la participación en el juego; 2. Parámetros de privacidad por defecto en redes sociales. Estos parámetros de una red social, a los que los usuarios no acceden necesariamente al utilizarla, permiten a la totalidad de la categoría «amigos de amigos» hacer que toda la información personal de cada usuario pueda ser vista por todos, de modo que para que no sea así el usuario debe de pulsar un botón; de ello, no cabe en principio apreciar que si el usuario se abstiene de actuar o no pulsa el botón haya consentido inequívocamente en que se puedan ver sus datos; 3. Invalidez del consentimiento para usos adicionales de datos de clientes Una librería en línea envía mensajes electrónicos a sus clientes informándoles de que sus datos serán transferidos a una empresa publicitaria que los utilizará para fines comerciales, con la advertencia de que la falta de respuesta en dos semanas significa consentimiento. Este tipo de mecanismo no genera un consentimiento válido ni inequívoco, al no ser posible determinar sin lugar a dudas que las personas han consentido la transferencia por su falta de respuesta. 54. A este derecho se refiere el considerando 69 en los siguientes términos: «En los casos en que los datos personales puedan ser tratados lícitamente porque el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento o por motivos de intereses legítimos del responsable o de un tercero, el interesado debe, sin embargo, tener derecho a oponerse al tratamiento de cualquier dato personal relativo a su situación particular. Debe ser el responsable el que deRevista de Derecho Mercantil 301.indb 230 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 231 al nuevo derecho a oponerse a la elaboración de perfiles del que nos hemos ocupado anteriormente y que, bajo la denominación de «mecanismo de decisión individual automatizada, incluida la elaboración de perfiles», recoge el artículo 22 del Reglamento. En relación con los consumidores, y en este ámbito relativo al derecho de oposición, resultan de interés las previsiones contenidas en relación con el marketing directo o mercadotecnia (mailing, venta por catálogo, telemarketing,…). Actualmente, esta cuestión se encuentra recogida en la normativa española en el artículo 30 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos Personales y los artículos 45 a 50 de su Reglamento ( Real Decreto 1720/2007, de 21 de diciembre), y por la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico, que regula todas las comunicaciones realizadas en forma electrónica ya sea con personas físicas o jurídicas. La regla general, en ambas normas, es la exigencia de consentimiento o autorización, con alguna salvedad55. Pues bien, esta perspectiva cambia, en lo relativo a la protección de datos de las personas físicas, con el Reglamento europeo, dado que pasa a ser considerado como un tratamiento de datos lícito, legitimado por la norma sin necesidad de consentimiento, en cuanto se entiende basado en un interés legítimo del responsable (considerando 47)56, si bien muestre que sus intereses legítimos imperiosos prevalecen sobre los intereses o los derechos y libertades fundamentales del interesado». 55. Concretamente, según lo dispuesto en la legislación de protección de datos quienes se dediquen a la recopilación de direcciones, reparto de documentos, publicidad, venta a distancia, prospección comercial y otras actividades análogas, así como quienes realicen estas actividades con el fin de comercializar sus propios productos o servicios, o los de terceros, sólo pueden tratar datos personales, con esa finalidad, en dos supuestos: cuando éstos figuren en fuentes accesibles al público (art. 3.j LPOD) y cuando los datos hayan sido facilitados por los interesados u obtenidos con su consentimiento. Cuando los datos procedan de fuentes accesibles al público, en cada comunicación se informará del origen de los datos y de la identidad del responsable del tratamiento, así como de los derechos que asisten a los destinatarios. En cualquier caso, se prevé el derecho a oponerse, previa petición y sin gastos (vid. APARICIO SALOM, Javier, Estudio sobre la protección de datos, Thomson Reuter Aranzadi, Cizur Menor, Navarra, 2013, págs. 347 y ss.). Por su parte la Ley 34/2002 prohíbe el envío de comunicaciones publicitarias o promocionales por correo electrónico (u otro medio de comunicación electrónica equivalente), que previamente no hubieran sido solicitadas o expresamente autorizadas por sus destinatarios. No obstante, no será necesaria tal autorización o solicitud del destinatario cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente. En todo caso, tanto en el momento de la recogida como en cada una de las comunicaciones comerciales, se deberá ofrecer al destinatario la posibilidad de oponerse al tratamiento de sus datos con fines promocionales mediante un procedimiento sencillo y gratuito. Vid. PANIZA FULLANA, Antonia, «Tratamientos para actividades de publicidad y prospección comercial», en Protección de datos. Comentarios al Reglamento de desarrollo de la LOPD, MARTÍNEZ MARTÍNEZ, Ricard (coord.),Tirant lo Blanch, 2008, págs. 245 y ss. 56. Considerando 47 Reglamento: «El interés legítimo de un responsable del tratamiento, incluso el de un responsable al que se puedan comunicar datos personales, o de un tercero, puede constituir una base jurídica para el tratamiento, siempre que no prevalezcan los intereses o los derechos y libertades del interesado, teniendo en cuenta las expectativas razonables de los Revista de Derecho Mercantil 301.indb 231 24/11/16 11:52
232 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ el artículo 21, en sus apartados segundo y tercero, del Reglamento reconoce expresamente a los consumidores el derecho a oponerse en todo momento al tratamiento de los datos personales que le conciernan, incluida la elaboración de perfiles en la medida en que esté relacionada con la citada mercadotecnia57; en tal caso, sus datos dejarán de ser tratados con tal finalidad. El poder de disposición del titular sobre sus datos se ve fortalecido con la aparición de nuevos derechos, en concreto: • El denominado derecho a la supresión o «derecho al olvido» (artículo 17 del Reglamento)58, cuyo objeto es evitar que datos e informaciones que su titular considera dañinos para su privacidad puedan perpetuarse en Internet. Permite a cualquiera exigir del responsable del tratamiento que suprima inmediatamente los datos personales cuando: interesados basadas en su relación con el responsable. Tal interés legítimo podría darse, por ejemplo, cuando existe una relación pertinente y apropiada entre el interesado y el responsable, como en situaciones en las que el interesado es cliente o está al servicio del responsable. En cualquier caso, la existencia de un interés legítimo requeriría una evaluación meticulosa, inclusive si un interesado puede prever de forma razonable, en el momento y en el contexto de la recogida de datos personales, que pueda producirse el tratamiento con tal fin. En particular, los intereses y los derechos fundamentales del interesado podrían prevalecer sobre los intereses del responsable del tratamiento cuando se proceda al tratamiento de los datos personales en circunstancias en las que el interesado no espere razonablemente que se realice un tratamiento ulterior […]. El tratamiento de datos de carácter personal estrictamente necesario para la prevención del fraude constituye también un interés legítimo del responsable del tratamiento de que se trate. El tratamiento de datos personales con fines de mercadotecnia directa puede considerarse realizado por interés legítimo». En este mismo sentido se expresaba el Dictamen 06/2014 sobre el concepto de interés legítimo del responsable del tratamiento de los datos en virtud del artículo 7 de la Directiva 95/46/CE, adoptado por el Grupo de Trabajo del Artículo 29 Directiva 95/46/CE el 9 de abril de 2014. En el documento se recogen, entre los supuestos que pueden ser constitutivos de un «interés legítimo» del responsable del tratamiento: «el ejercicio del derecho de libertad de expresión o información, incluidas las situaciones en las que se ejerza dicho derecho en los medios de comunicación y en las artes; la prospección convencional y otras formas de comercialización o publicidad; los mensajes no comerciales que no hayan sido solicitados, incluidos los pertenecientes a campañas políticas o de recaudación de fondos para organizaciones caritativas; la ejecución de derechos reconocidos en procedimientos judiciales, incluido el cobro de deudas mediante procedimientos extrajudiciales; la prevención del fraude, el uso indebido de servicios o el blanqueo de dinero; la supervisión de los empleados con fines de seguridad o de gestión; los regímenes internos de denuncia de irregularidades; la seguridad física, la tecnología de la información y la seguridad en la red; el tratamiento con fines históricos, científicos o estadísticos; el tratamiento con fines de investigación (incluida la investigación de mercado)». 57. Indica considerando 70: «Si los datos personales son tratados con fines de mercadotecnia directa, el interesado debe tener derecho a oponerse a dicho tratamiento, inclusive a la elaboración de perfiles en la medida en que esté relacionada con dicha mercadotecnia directa, ya sea con respecto a un tratamiento inicial o ulterior, y ello en cualquier momento y sin coste alguno. Dicho derecho debe comunicarse explícitamente al interesado y presentarse claramente y al margen de cualquier otra información». 58. Tema del que me he ocupado ampliamente, vid. GARCÍA PÉREZ, Rosa María, «Privacidad y derecho al olvido digital. El caso español», en Constitución, Derecho y derechos, PRIORI POSADA, Giovanni (coord.), ed. Palestra. Lima, Perú, 2015, págs. 77 a 108. Revista de Derecho Mercantil 301.indb 232 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 233 ○ Los datos ya no son necesarios en relación con los fines para los que fueron recogidos o tratados. ○ El interesado retira el consentimiento en que se basa el tratamiento, o ha expirado el plazo de conservación autorizado y no existe otro fundamento jurídico para el tratamiento de los datos. ○ El interesado se opone al tratamiento de datos personales, por motivos relacionados con su situación particular, salvo que el responsable del tratamiento acredite motivos imperiosos y legítimos que prevalezcan sobre los intereses o los derechos y libertades fundamentales del interesado. ○ Los datos deban suprimirse para el cumplimiento de una obligación jurídica a la que esté sujeto el responsable del tratamiento. ○ El tratamiento de datos es ilícito. Este derecho comporta también, para los responsables del tratamiento que hayan hecho públicos los datos personales, la obligación de a informar a los responsables del tratamiento que estén tratando tales datos de que supriman todo enlace, las copias o réplicas de tales datos. No obstante, se prevén excepciones basadas en el derecho a la libertad de expresión, en motivos de interés público en el ámbito de la salud pública, en fines de archivo de interés público o fines de investigación histórica, estadística y científica, en el reconocimiento, ejercicio o defensa de un derecho en un procedimiento judicial, o por venir impuesto como obligación legal de conservar los datos personales por el Derecho aplicable, sea el comunitario o el del Estado miembro a que esté sujeto el responsable del tratamiento. • Derecho a la limitación-restricción del tratamiento. El interesado tendrá derecho a obtener del responsable la limitación del tratamiento de sus datos personales cuando: a) el interesado impugne la exactitud de los datos, durante un plazo que permita al responsable del tratamiento verificar la exactitud de los mismos; b) el tratamiento sea ilícito y el interesado se oponga a la supresión de los datos personales y solicite en su lugar a limitación de su uso; c) el responsable del tratamiento ya no necesite los datos personales para los fines del tratamiento, pero el interesado los necesite para el reconocimiento, ejercicio o defensa de un derecho en un procedimiento judicial, o d) el interesado se ha opuesto al tratamiento conforme al artículo 21, apartado 1, mientras se verifica si los motivos legítimos del responsable del tratamiento prevalecen sobre los del interesado (artículo 18 Reglamento). Indica el considerando 67 que «entre otros métodos para restringir el tratamiento de datos personales podrían incluirse los consistentes en trasladar los datos seleccionados a otro sistema de tratamiento, o impedir el acceso de usuarios a los datos seleccionados, o retirar temporalmente los datos publicados de un sitio Internet». Revista de Derecho Mercantil 301.indb 233 24/11/16 11:52
234 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ • Derecho a la portabilidad consistente en la posibilidad que tiene el titular de los datos personales, por un lado, de obtener una copia de dichos datos en un formato electrónico comúnmente utilizado; y, por otro lado, de transferir dichos datos si la tecnología lo permite a otros responsables de tratamiento, siempre y cuando el tratamiento de sus datos se efectúe por medios automatizados y se base en el consentimiento o en el cumplimiento de un contrato (artículo 20 del Reglamento). Esta nueva facultad pretende, pues, facilitar la transmisión de datos personales de un proveedor de servicios, como por ejemplo una red social, a otro, promoviendo la competencia entre estos59. • Derecho a ser informado de cualquier brecha de seguridad que pueda suponer un alto grado de riesgo para sus derechos y libertades de las personas, por ejemplo problemas de discriminación, usurpación de identidad o fraude, pérdidas económicas, menoscabo de la reputación, cambio no autorizado de la seudonimización, pérdida de confidencialidad de datos sujetos al secreto profesional o cualquier otro perjuicio económico o social significativo. Esta obligación de informar sobre posibles fugas de información o data breach notification ya existe en el ámbito de la Directiva 2002/58/CE sobre la privacidad y las comunicaciones electrónicas), que establece que los proveedores de servicios de comunicaciones electrónicas tienen la obligación de informar a las autoridades de control, y en algunos supuestos a los propios abonados, de las quiebras de seguridad de los datos personales de los abonados. Por su parte, el Reglamento (UE) 611/2013 de la Comisión, de 24 de junio de 2013, relativo a las medidas aplicables a la notificación de casos de violación de datos personales en el marco de la Directiva 2002/58/CE, fija las normas sobre cómo y cuándo notificar estas quiebras de seguridad. En atención a la definición de violación de datos personales ofrecida por el artículo 2, letra i), de la Directiva 2002/58/CE («toda violación de la seguridad que provoque la destrucción, accidental o ilícita, la pérdida, la alteración, la revelación o el acceso no autorizados, de datos personales transmitidos, almacenados o tratados de otro modo en relación con la prestación de un servicio de comunicaciones electrónicas de acceso público en la Unión»), el Dictamen 03/2014 del Grupo de Trabajo del Artículo 29 sobre la notificación de violación de datos personales, adoptado el 23 de marzo de 2014, las clasifica con arreglo a tres criterios: «violación de la disponibilidad» (destrucción accidental o ilegal o pérdida de datos personales), «violación de la integridad» (alteración de datos personales) y «violación de la confidencialidad» 59. En 2011 Google lanzó al mercado una herramienta de «liberación de los datos de sus productos». denominada Google Takeout, que permite descargar un archivo personalizado de los datos del usuario desde los productos de Google (Gmail, Google Calendar, Google+, YouTube, Google Contacts, Google Drive, Google Voice, Google Profile,…) y exportar contactos, fotografías, perfiles,… Revista de Derecho Mercantil 301.indb 234 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 235 (revelación no autorizada de datos personales o acceso no autorizado a los mismos). El Reglamento prevé que el responsable del tratamiento comunique al interesado, sin demora injustificada, la violación de sus datos personales (artículo 34 Reglamento). Igualmente estará obligado a notificarla a la autoridad de control competente, sin demora injustificada y, a ser posible, no después de las 72 horas siguientes (artículo 33 Reglamento). • Derecho a ser indemnizado de los daños y perjuicios materiales o inmateriales sufridos como consecuencia de una infracción del Reglamento. De manera mucho más amplia que el artículo 23 de la derogada Directiva 95/46/CE que remitía a los Estados miembros la articulación de la reparación del daño ocasionado por un tratamiento ilícito, el artículo 82 del Reglamento reconoce el derecho de toda persona que haya sufrido daños y perjuicios materiales o inmateriales como consecuencia de una infracción del Reglamento a recibir del responsable o el encargado del tratamiento una indemnización por los daños y perjuicios sufridos, salvo que demuestren que en modo alguno les es imputable el hecho causante del daño. Dado que los deberes que la norma europea impone a responsables y encargados no pueden considerarse prestaciones exigibles, su responsabilidad tendrá naturaleza extracontractual y, frente al perjudicado, carácter solidario cuando la infracción sea imputable a varios responsables o encargados, siendo divisible o parciaria entre los corresponsables del daño, como expresamente recogen los apartados 460 y 561 del artículo 82 Reglamento. En orden a la tutela judicial efectiva de este derecho a la indemnización y en materia de competencia judicial, el perjudicado podrá optar un doble foro: los tribunales del Estado miembro en el que el responsable o encargado tenga un establecimiento o, alternativamente, los tribunales del Estado miembro en que el interesado tenga su residencia habitual, a menos que el responsable o el encargado sea una autoridad pública de un Estado miembro que actúe en ejercicio de sus poderes públicos (art. 79.2 Reglamento). 60. Artículo 82.4: «Cuando más de un responsable o encargado del tratamiento, o un responsable y un encargado hayan participado en la misma operación de tratamiento y sean, con arreglo a los apartados 2 y 3, responsables de cualquier daño o perjuicio causado por dicho tratamiento, cada responsable o encargado será considerado responsable de todos los daños y perjuicios, a fin de garantizar la indemnización efectiva del interesado». 61. Artículo 82.5: «Cuando, de conformidad con el apartado 4, un responsable o encargado del tratamiento haya pagado una indemnización total por el perjuicio ocasionado, dicho responsable o encargado tendrá derecho a reclamar a los demás responsables o encargados que hayan participado en esa misma operación de tratamiento la parte de la indemnización correspondiente a su parte de responsabilidad por los daños y perjuicios causados, de conformidad con las condiciones fijadas en el apartado 2». Revista de Derecho Mercantil 301.indb 235 24/11/16 11:52
236 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ V. PREVENCIÓN ANTES QUE REACCIÓN: UNA ADECUADA Y RESPONSABLE GESTIÓN DE LOS RIESGOS A TRAVÉS UNA CULTURA EMPRESARIAL DE PROTECCIÓN DATOS A pesar del fortalecimiento de los poderes de disposición del titular de los datos, en el actual entorno de permanente innovación tecnológica, no es realista pensar que el consentimiento reforzado en los términos que acabamos de ver es la mejor garantía para hacer efectivo el control de la información personal en cualquier contexto62. Así sucede, por ejemplo, con los sistemas de inteligencia artificial y decisiones automatizadas, en los que no siempre es posible prever la decisión automatizada que se adoptará; con los sistemas repartidos y troceamiento de la información propios del big data; o con el desvanecimiento del conocimiento sobre la ubicación física exacta de la información, así como de las condiciones de su procesamiento, que comporta el entorno de la computación en la nube: si el cliente del servicio o responsable del tratamiento carece de este conocimiento, por ende, también el titular de los datos tratados pierde el control con las consecuencias que se pueden derivar de ello en orden al ejercicio de sus derechos63. A esto conviene añadir la propia responsabilidad del consumidor o usuario, quien cuando contrata cualquier producto o servicio no se detiene en la lectura de las políticas de privacidad como tampoco se toma la molestia de leerse las condiciones generales de su póliza de seguro, de su contrato de telefonía móvil o de su préstamo hipotecario… En determinados contextos, puede ser más efectivo incorporar otros instrumentos dirigidos al enfoque y evitación de riegos. Es lo que hace el nuevo Reglamento al establecer también mecanismos de prevención, que implementan en las empresas toda una cultura de protección de datos, a través de la introducción de los conceptos de privacidad por defecto y desde el diseño; del análisis de riegos o evaluación de impacto; de la figura del Delegado de Protección de Datos; de la responsabilidad; y de la certificación. A continuación se analizarán brevemente cada uno de estos mecanismos. 62. Sobre el tema resultan de interés las observaciones y planteamiento de OLIVER-LALANA, Daniel A. y MUÑOZ SORO, José Félix, «El mito del consentimiento y el fracaso del modelo individualista de protección de datos», en La protección de los datos personales en Internet ante la innovación tecnológica. Riesgos, amenazas y respuestas desde la perspectiva jurídica, ob. cit., págs.153-196. 63. Como señala DOMAICA MAROTO, Juana María («Algunas cuestiones en torno al derecho fundamental a la protección de datos en la denominada «informática ubicua»», Revista de Derecho UNED, núm. 11, 2012, págs. 223-243): «La simetría entre captación del dato y tratamiento debe ser perfecta para permitir al individuo el ejercicio de su derecho fundamental a la protección de datos. Si la vía de conexión, en el sentido de conocimiento, entre dato captado y tratamiento del dato está rota el ejercicio del derecho de control, de autodeterminación, se hace inviable y el efecto re-equilibrador de poderes se rompe produciendo una asimetría de poder en favor del responsable de ese tratamiento. Es decir, esta asimetría informativa, entre titular del dato y responsable del tratamiento, produce una asimetría de poder en favor del responsable. Al ser un tratamiento desconocido para el titular del dato éste no puede neutralizar jurídicamente, con el ejercicio de los derechos de acceso, rectificación, cancelación u oposición, la asimetría de poder que dicho tratamiento produce» (pág. 237). Revista de Derecho Mercantil 301.indb 236 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 237 1. PRIVACIDAD DESDE EL DISEÑO Y POR DEFECTO El Reglamento viene a reforzar el actual principio de calidad de los datos conforme al cual los datos para el tratamiento deben ser adecuados, pertinentes y no excesivos, al establecer la necesidad, por parte del responsable del tratamiento, tanto con carácter previo al tratamiento de datos que se quiera realizar como durante el tratamiento, de adoptar medidas de carácter técnico u organizativo que minimicen el número de datos personales tratados y aseguren que, por defecto, sólo se tratarán los datos personales imprescindibles y necesarios para cada objetivo o finalidad específica del tratamiento. Artículo 25. Protección desde el diseño y por defecto «1 Teniendo en cuenta el estado de la técnica, el coste de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad que entraña el tratamiento para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará, tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, medidas técnicas y organizativas apropiadas, como la seudonimización, concebidas para aplicar de forma efectiva los principios de protección de datos, como la minimización de datos, e integrar las garantías necesarias en el tratamiento, a fin de cumplir los requisitos del presente Reglamento y proteger los derechos de los interesados. 2. El responsable del tratamiento aplicará las medidas técnicas y organizativas apropiadas con miras a garantizar que, por defecto, solo sean objeto de tratamiento los datos personales que sean necesarios para cada uno de los fines específicos del tratamiento. Esta obligación se aplicará a la cantidad de datos personales recogidos, a la extensión de su tratamiento, a su plazo de conservación y a su accesibilidad. Tales medidas garantizarán en particular que, por defecto, los datos personales no sean accesibles, sin la intervención de la persona, a un número indeterminado de personas físicas. 3. Podrá utilizarse un mecanismo de certificación aprobado con arreglo al artículo 42 como elemento que acredite el cumplimiento de las obligaciones establecidas en los apartados 1 y 2 del presente artículo»64. La privacidad desde el diseño busca, como se indicado gráficamente, «encastrar» desde el origen la privacidad en sus productos, servicios, prácticas de negocio, sistemas de información, arquitecturas y redes de comunicación65, 64. A propósito de esta obligación impuesta a los responsables, señala el considerando 78 del Reglamento que deberá animarse a los productores de los productos, servicios y aplicaciones a tener en cuenta el derecho a la protección de datos cuando desarrollen y diseñen estos productos, servicios y aplicaciones, y, con la debida atención al estado de la técnica, se aseguren de que los responsables y los encargados del tratamiento están en disposición de cumplir sus obligaciones en materia de protección de datos. 65. Los términos «privacidad desde el diseño» fueron acuñados a mediados de los años noventa del pasado siglo por Ann CAVOUKIAN, Comisionada de Información y Privacidad de la Revista de Derecho Mercantil 301.indb 237 24/11/16 11:52
238 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ implementando además mecanismos dirigidos a garantizar que, por defecto, su configuración recoge las opciones menos intrusivas y más protectoras de la privacidad para los usuarios. La implementación de estas medidas, dirigidas a asegurar los principios de la privacidad desde el diseño y por defecto por parte del responsable, se supedita al principio de proporcionalidad vinculada, por una parte, a la tecnología disponible (alude aquí el Reglamento a lo que se conocen como Tecnologías de Mejora de la Privacidad o «Privacy Enhancing Technologies» –PETs, en sus siglas inglesas–) y, por otra parte, a los costes de implantación, por lo su efectividad parece hacerse depender de la capacidad económica del responsable, de su coste en relación con la cuenta de resultados de la empresa o entidad66. 2. EVALUACIONES DE IMPACTO La evaluación de impacto de la privacidad o privacy impact assesment (en sus siglas inglesas, PIA), como mecanismo de prevención de riesgos, constituye en el Reglamento una obligación impuesta a los responsables de ciertos tratamientos de datos, quienes deberán, antes de iniciar el tratamiento, analizar si este provocará o no daños a los derechos y libertades de los interesados (como, por ejemplo, problemas de discriminación, usurpación de identidad o fraude, pérdidas económicas, menoscabo de la reputación, cambio no autorizado de la seudonimización, pérdida de confidencialidad de datos sujetos al secreto profesional o cualquier otro perjuicio económico o social significativo) y, en Autoridad de Protección de Datos de Ontario (Canadá), quien señala que la garantía de la privacidad debe convertirse por defecto en un modo de operar para cualquier organización. Este concepto se hace descansar en siete principios que deben ser aplicados a cualquier tratamiento de datos de carácter personal: 1. Proactivo no Reactivo; Preventivo no Correctivo: la privacidad desde el diseño se anticipa y previene eventos invasivos de privacidad antes de que sucedan; 2. Privacidad como configuración predeterminada: la privacidad desde el diseño busca entregar el máximo grado de privacidad asegurándose de que los datos personales estén protegidos automáticamente en cualquier sistema tecnológico dado o en cualquier práctica de negocios; 3. Privacidad incrustada en el diseño; 4. Funcionalidad total – De suma positiva, no suma cero: la privacidad desde el diseño busca acomodar todos los intereses y objetivos legítimos de una forma «ganar-ganar»; 5. Seguridad extremo a extremo – Protección de ciclo de vida completo: la privacidad desde el diseño garantiza una administración segura del ciclo de vida de la información, desde su inicio hasta su fin; 6. Visibilidad y Transparencia: la privacidad desde el diseño busca asegurar a todos los involucrados que cualquiera que sea la práctica de negocios o tecnología involucrada, están operando de acuerdo a las promesas y objetivos declarados, sujeta a verificación independiente; 7. Respeto por la privacidad de los usuarios – Mantener un enfoque centrado en el usuario: por encima de todo, la privacidad desde el diseño requiere que los arquitectos y operadores mantengan en una posición superior los intereses de las personas. Vid. CAVOUKIAN, Ann: «Privacy by Design The 7 Foundational Principles». Revised: January 2011. Originally Published: August 2009, accessible en https://www.ipc.on.ca/ images/Resources/7foundationalprinciples.pdf). 66. Así VILLARINO MARZO, Jorge, «La privacidad desde el diseño en la Propuesta de Reglamento Europeo de Protección de Datos», Revista Aranzadi de Derecho y Nuevas Tecnologías, n.º 32, 2013, págs. 45-68. Revista de Derecho Mercantil 301.indb 238 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 239 su caso, tomar las medidas que consideren apropiadas para prevenir y evitar dichos daños. La Agencia Española de Protección de Datos, en su Guía para la evaluación de impacto en la protección de datos personales, publicada en 201467, identifica un conjunto de elementos comunes a cualquier procedimiento de evaluación de impacto: • «Debe llevarse a cabo con anterioridad a la implantación de un nuevo producto, servicio o sistema de información o cuando uno existente vaya a sufrir cambios sustanciales que impliquen la posibilidad de la aparición de nuevos riesgos. • Debe ser sistemática y reproducible, y estar orientada a revisar procesos más que a producir un resultado o informe final. Además, debe permitir una identificación clara de los responsables de las distintas tareas. • Comienza con una primera fase de identificación y clasificación de la información para determinar los datos personales que se tratan y sus características. • Debe identificar quién y cómo tendrá acceso y tratará los datos personales. • Se debe permitir participar en el proceso y realizar aportaciones a todos los afectados por el mismo, tanto departamentos de la organización como socios o entidades externas, afectados u otros agentes sociales. • Debe contener una descripción de los controles que se implantarán para asegurar que solo se tratan los datos personales necesarios y para las finalidades legítimas previstas y definidas. • El resultado final debe ser un documento con un contenido mínimo y una estructura que deben definirse previamente». El Reglamento, no obstante, predetermina los elementos que, como mínimo, deberá incluir una evaluación de impacto: una descripción general de las operaciones de tratamiento previstas, una valoración del riesgo, las medidas contempladas para hacer frente al riesgo, con inclusión de garantías, medidas de seguridad y mecanismos destinados a garantizar la protección de datos personales y a probar la adecuación a la normativa vigente (art. 35.7). Como instrumento preventivo, la realización de evaluaciones de impacto será una medida potestativa y aconsejable para detectar los riesgos que para la privacidad comporta un determinado tratamiento, si bien su alcance o intensidad vendrá determinado, entre otros factores, por la complejidad, la tipología de datos, su ciclo de vida, su canales de acceso y comunicación internos y externos a la entidad del responsable, la tecnología empleada y el colectivo afectado. No obstante, el artículo 35 del Reglamento enumera una serie de 67. Disponible en la web de la Agencia: http://www.aepd.es. Revista de Derecho Mercantil 301.indb 239 24/11/16 11:52
246 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ El nuevo sistema de transferencia internacional de datos previsto en el Reglamento, sigue descansando en el criterio clásico de que los datos sólo pueden transferirse a países que garanticen «un nivel de protección adecuado»75. El factor clave es, pues, la evaluación del nivel de protección que ofrece el país destinatario (importador de los datos), siendo la Comisión Europea, previo dictamen del Comité Europeo de Protección de Datos, el órgano competente para adoptar una decisión de adecuación76. A tal efecto, se fijan los siguientes criterios para verificar el nivel de adecuación: que, con arreglo a la legislación de los EE.UU., los hace ejecutables por la Comisión Federal de Comercio. Además, toda empresa que gestione datos de recursos humanos de Europa deberá comprometerse a cumplir las decisiones adoptadas por las autoridades europeas de protección de datos. 2. Salvaguardias y obligaciones en materia de transparencia claras para el acceso de la administración estadounidense: Por primera vez, los Estados Unidos han concedido a la UE sólidas garantías de que el acceso de las autoridades públicas encargadas de los servicios coercitivos y de la seguridad nacional estará sujeto a limitaciones, salvaguardas y mecanismos de supervisión claros. Estas excepciones deben utilizarse únicamente en la medida de lo necesario y de forma proporcionada. Los EE.UU. han descartado la vigilancia masiva indiscriminada de los datos personales transferidos a los EE.UU. en el marco del nuevo mecanismo. A fin de supervisar regularmente el funcionamiento del mecanismo habrá una revisión conjunta anual, que también incluirá la cuestión del acceso de la seguridad nacional. La Comisión Europea y el Departamento de Comercio de los EE.UU. llevarán a cabo la revisión e invitarán a la misma a expertos de los servicios de inteligencia de los EE.UU. y de las autoridades europeas de protección de datos. 3. Protección eficaz de los derechos de los ciudadanos de la UE con varias posibilidades de recurso: Todos los ciudadanos que consideren que sus datos se han utilizado de forma indebida en el nuevo mecanismo disponen de varias posibilidades de recurso. Se fijan plazos para que las empresas respondan a las reclamaciones. Las autoridades europeas de protección de datos pueden remitir reclamaciones al Departamento de Comercio y a la Comisión Federal del Comercio. Además, la resolución alternativa de litigios será gratuita. Se creará un nuevo Defensor del Pueblo para tratar las reclamaciones relativas al acceso por parte de las autoridades de inteligencia nacionales». El texto preliminar del acuerdo Privacy Shield puede consultarse en el siguiente enlace http://ec.europa.eu/justice/data-protection/files/ dp-umbrella-agreement_en.pdf. 75. Bajo la vigencia de la Directiva 95/46/CE, la Comisión ha declarado como países con nivel adecuado de protección los siguientes: Suiza. Decisión 2000/518/CE de la Comisión, de 26 de julio de 2000; Canadá. Decisión 2002/2/CE de la Comisión, de 20 de diciembre de 2001, respecto de las entidades sujetas al ámbito de aplicación de la ley canadiense de protección de datos; Argentina. Decisión 2003/490/CE de la Comisión, de 30 de junio de 2003; Guernsey. Decisión 2003/821/CE de la Comisión, de 21 de noviembre de 2003; Isla de Man. Decisión 2004/411/ CE de la Comisión, de 28 de abril de 2004; Jersey. Decisión 2008/393/CE de la Comisión, de 8 de mayo 2008; Islas Feroe. Decisión 2010/146/UE de la Comisión, de 5 de marzo de 2010; Andorra. Decisión 2010/625/UE de la Comisión, de 19 de octubre de 2010; Israel. Decisión 2011/61/UE de la Comisión, de 31 de enero de 2011; Uruguay. Decisión 2012/484/UE de la Comisión, de 21 de agosto de 2012; Nueva Zelanda. Decisión 2013/65/UE de la Comisión, de 19 de diciembre de 2012. Tales Decisiones seguirán vigentes con el nuevo Reglamento hasta tanto no sean modificadas o derogadas. 76. Conforme a la Directiva 95/46/CE, las autoridades nacionales de control también quedan autorizadas para proceder a la determinación del carácter adecuado de las normas de protección de datos de un tercer país. No obstante, como advierte GUASCH PORTAS, Vicente («La transferencia internacional de datos de carácter personal», Revista de Derecho UNED, núm. 11, 2012, págs. 413 a 443, en particular, pág. 441), desde la entrada en vigor de la Ley Orgánica de Protección de Datos española no se ha producido ninguna resolución de la Agencia Española de Protección de Datos en este sentido. Revista de Derecho Mercantil 301.indb 246 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 247 a) El Estado de Derecho, el respeto de los derechos humanos y las libertades fundamentales, la legislación pertinente, tanto general como sectorial, incluida la relativa a la seguridad pública, la defensa, la seguridad nacional y la legislación penal, y el acceso de las autoridades públicas a los datos personales, así como la aplicación de dicha legislación, las normas de protección de datos, las normas profesionales y las medidas de seguridad, incluidas las normas sobre transferencias ulteriores de datos personales a otro tercero país u organización internacional aplicables en el país tercero u organización internacional, la jurisprudencia, así como el reconocimiento los interesados cuyos datos estén siendo transferidos de derechos efectivos y exigibles y de recursos administrativos y acciones judiciales que sean efectivos; b) La existencia y el funcionamiento efectivo de una o varias autoridades de control independientes en el tercer país o a las cuales esté sujeta una organización internacional, con la responsabilidad de garantizar y ejecutar el cumplimiento de las normas en materia de protección de datos, en particular con los poderes de sanción adecuados, de asistir y asesorar a los interesados en el ejercicio de sus derechos y de cooperar con las autoridades de control de la Unión y de los Estados miembros, y c) Los compromisos internacionales asumidos por el tercer país o la organización internacional de que se trate, u otras obligaciones que se deriven de su participación en sistemas multilaterales o regionales, en particular en relación con la protección de los datos personales. En los casos en que no se haya tomado tal decisión, la transferencia de datos personales solo podrá hacerse si se ofrecen garantías apropiadas. El Reglamento amplia y flexibiliza los instrumentos de garantía que pueden ser apropiados: 1. Un instrumento jurídicamente vinculante y ejecutivo entre las autoridades u organismos públicos; 2. Las normas corporativas vinculantes de los grupos de sociedades (Binding Corporate Rules), que deben haber sido aprobadas previamente por la autoridad de control mediante el mecanismo de coherencia y aludir a los contenidos que expresamente se relacionan en el artículo 47 del Reglamento; 3. Las cláusulas tipo de protección de datos aprobadas por la Comisión o por una autoridad nacional de control; 4. Un código de conducta aprobado con arreglo al artículo 40 del Reglamento, junto con compromisos vinculantes y ejecutables del responsable o el encargado del tratamiento en el tercer país de aplicar salvaguardias adecuadas, incluido en lo que se refiere a los derechos de los interesados; 5. Un mecanismo de certificación aprobado con arreglo al artículo 42, junto con compromisos vinculantes y ejecutables del responsable o el Revista de Derecho Mercantil 301.indb 247 24/11/16 11:52
248 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ encargado del tratamiento (…) en el tercer país de aplicar salvaguardias adecuadas, incluido en lo que se refiere a los derechos de los interesados; 6. Las cláusulas contractuales entre el responsable o el encargado y el destinatario de los datos y las disposiciones que se incorporen en acuerdos administrativos entre las autoridades u organismo públicos que incluyan derechos efectivos y exigibles para los interesados. Estos dos instrumentos de garantía ofrecen una mayor flexibilidad a exportadores e importadores pero, a diferencia de las anteriores, deben ser autorizadas de manera específica previamente por la autoridad nacional de control competente. El sistema se completa, al igual que en la Directiva 95/46/CE, con un conjunto de excepciones a la regla general de autorización previa global o particular para los supuestos en que el interesado haya dado explícitamente su consentimiento a la transferencia propuesta o esta sea necesaria: a) para la ejecución de un contrato entre el interesado y el responsable del tratamiento o de la ejecución de medidas precontractuales adoptadas a solicitud del interesado; b) para la celebración o ejecución de un contrato, en interés del interesado, entre el responsable del tratamiento y otra persona física o jurídica; c) por motivos importantes de interés público; d) para el reconocimiento, el ejercicio o la defensa de un derecho en un procedimiento judicial; e) para proteger los intereses vitales del interesado o de otras personas, cuando el interesado esté física o jurídicamente incapacitado para dar su consentimiento; f) se realice desde un registro público que, con arreglo al Derecho de la Unión o de un Estado miembro, tenga por objeto facilitar información al público y esté abierto a la consulta del público en general o de cualquier persona que pueda acreditar un interés legítimo. A este listado de excepciones, añade el Reglamento una no contemplada en la Directiva: cuando la transferencia, que no sea a gran escala ni frecuente, sea necesaria para que la satisfacción de los intereses legítimos del responsable no queden anulados por los intereses o derechos y libertades del interesado (artículo 49 Reglamento). Por último, y a instancia del Grupo de Trabajo del Artículo 29 de la Directiva 95/46/CE (Dictamen 01/2012 sobre las propuestas de reforma de la protección de datos, adoptado el 23 de marzo de 2012), el Reglamento incorpora la obligación de recurrir a los tratados bilaterales de asistencia judicial o a los acuerdos internacionales para los supuestos de revelación de datos no autorizada por el Derecho de la Unión cuando una sentencia de un órgano judicial o la decisión de una autoridad de un tercer país solicite que un responsable o encargado del tratamiento de datos transfiera datos fuera de la Unión Europea (artículo 48 Reglamento). VII. REFLEXIÓN FINAL La protección de la privacidad es uno de los mayores retos en un entorno tecnológico globalizado que innova a una velocidad vertiginosa. La revisión, por Revista de Derecho Mercantil 301.indb 248 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 249 tanto, del marco europeo de protección de datos emanado a mediados de los años noventa del pasado siglo en un contexto bien diferente al actual era una necesidad. En este sentido, la articulación de un nuevo estándar europeo merece ser aplaudida. Aspectos como el instrumento normativo elegido (un Reglamento de aplicación directa y general), la nueva delimitación de los criterios de aplicación de la normativa europea vinculada al ámbito objetivo del mercado único digital, la reducción de formalidades (declaración de ficheros/tratamientos, existencia de un documento de seguridad, auditorías,…) en pro de una protección basada en aspectos como la realización previa de análisis de impacto en la privacidad que permitan articular medidas de seguridad adecuadas a la tipología, volumen y tratamiento de datos, la incorporación efectiva de los principios de privacidad desde el diseño y por defecto, la adopción responsable y comprobable de medidas apropiadas a los riesgos detectados o la creación de mecanismos de certificación o sellos que aporten calidad a los servicios o productos ofrecidos, entre otros, comportan un viraje del modelo europeo de protección de datos vigente. No obstante, no puede desconocerse que el sistema europeo de privacidad sigue pivotando sobre el consentimiento informado, buscando «empoderar» al titular de los datos de manera que le corresponda el poder efectivo de decidir qué se hace con su información. Ahora bien, como se ha indicado anteriormente, en el ámbito del consumo digital, donde nuestra actividad virtual genera un volumen ingente de información personal, objeto de sofisticados tratamientos con técnicas de inteligencia artificial, el control individual no siempre es efectivo, especialmente en situaciones de asimetría entre consumidor y responsable de tratamiento, es por ello por lo puede ser conveniente una mayor interacción entre las políticas de protección de consumidores y las políticas de protección de datos, como ya advirtiera el Supervisor Europeo de Protección de Datos77. En esta línea, a nuestro modo de ver hubiese sido de interés, por ejemplo, que: 1. En determinados contextos de desequilibrio, no obstante el consentimiento prestado por el consumidor, el tratamiento no quede legitimado por ser ilegítimo el interés perseguido por el responsable, funcionando cumulativamente (y no de manera alternativa) las causas de licitud del tratamiento de datos mencionadas en el artículo 6.a) y 6.f) del Reglamento (a modo de cómo operan las cláusulas abusivas contractuales en la contratación con consumidores o usuarios). 2. Del mismo modo, hubiese sido de interés poner en valor el recurso a mecanismos colectivos de tutela (a modo de acciones colectivas 77. Vid. Resumen ejecutivo del dictamen preliminar del Supervisor Europeo de Protección de Datos sobre Intimidad y competitividad…, cit., C225/6-C225/7: «Los principios y las normas de la UE en materia de protección de datos, competencia y protección de los consumidores han sido diseñados para promover un mercado interior próspero así como para proteger a las personas físicas. Una mayor convergencia en la aplicación de estas políticas podría ayudar a afrontar los retos que plantea la economía de datos masivos. Sin embargo, hasta la fecha, las políticas han tendido a desarrollarse en paralelo sin interaccionar demasiado con los principales temas de interés común». Revista de Derecho Mercantil 301.indb 249 24/11/16 11:52
250 RDM 301 • 2016 • ROSA Mª GARCÍA PÉREZ en sede de consumidores y usuarios) que, sin mermar los derechos individuales, confieran fuerza a la privacidad como valor social. En este sentido, en la Propuesta inicial de Reglamento planteada por la Comisión Europea, el artículo 73.3 legitimaba a cualquier organismo, organización o asociación constituida con arreglo a la legislación de un Estado miembro para proteger los derechos e intereses de los interesados en lo relativo a sus datos personales, presentar una reclamación ante una autoridad de control en cualquier Estado miembro, si consideran que se ha producido una violación de datos personales, sin perjuicio del derecho a la reclamación individual por los interesados; en la última versión del Reglamento que estamos manejando en este trabajo, estas acciones colectivas así concebidas desaparecen pasando ahora a ser facultad de los Estados miembros el disponer que estas entidades u organizaciones tengan, «con independencia del mandato del interesado, derecho a presentar, en dicho Estado miembro una reclamación ante la autoridad de control competente de conformidad con el artículo 77 y a ejercer los derechos contemplados en los artículos 78 y 79 si considera que los derechos del interesado con arreglo al presente Reglamento han sido vulnerados como consecuencia de un tratamiento» (art. 80.2 Reglamento). Por otra parte, no puede desconocerse que en un entorno tecnológico global, los flujos internacionales de datos abogan por una búsqueda de soluciones globales en materia de privacidad, de ahí que el reto sea alcanzar unos estándares internacionales de protección de datos personales que desemboquen en un instrumento normativo universal y vinculante78. A estos efectos, debe, destacarse, finalmente, la mención que el Reglamento efectúa al establecimiento de mecanismos de cooperación internacional, indicando el artículo 50: «En relación con los terceros países y las organizaciones internacionales, la Comisión y las autoridades de control tomarán medidas apropiadas para: a) Crear mecanismos de cooperación internacional eficaces que faciliten la aplicación de la legislación relativa a la protección de datos personales; b) Prestarse mutuamente asistencia a escala internacional en la aplicación de la legislación relativa a la protección de datos personales, en particular mediante la notificación, la remisión de reclamaciones, la asis78. Vid., en este sentido la presentación realizada por el Director de la Agencia Española de Protección de Datos a la conocida Resolución de Madrid, adoptada por la XXXI Conferencia Internacional de Autoridades de Protección de Datos celebrada el 5 de noviembre de 2009, bajo el título «Estándares internacionales de protección de datos y privacidad», disponible en la web de la Agencia Española de Protección de Datos (https://www.agpd.es/portalwebAGPD/ canaldocumentacion/conferencias/common/pdfs/31_conferencia_internacional/estandares_resolucion_madrid_es.pdf). Revista de Derecho Mercantil 301.indb 250 24/11/16 11:52
LA PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL DEL CONSUMIDOR… 251 tencia en las investigaciones y el intercambio de información, a reserva de las garantías apropiadas para la protección de los datos personales y otros derechos y libertades fundamentales; c) Asociar a partes interesadas en la materia a los debates y actividades destinados a reforzar la cooperación internacional en la aplicación de la legislación relativa a la protección de datos personales; d) Promover el intercambio y la documentación de la legislación y las prácticas en materia de protección de datos personales, inclusive en materia de conflictos de jurisdicción con terceros países». Revista de Derecho Mercantil 301.indb 251 24/11/16 11:52