- Consejo de la Unión Europea
- Comunicado de prensa
- 8 de abril de 2016 16:20
Reforma de la protección de datos: el Consejo adopta su posición en primera lectura
El 8 de abril de 2016, el Consejo adoptó su posición en primer lectura sobre la reforma de la protección de datos, que allana el camino a la adopción definitiva del paquete legislativo por el Parlamento Europeo en su sesión plenaria de abril.
Esta adopción formal sigue a la transacción acordada con el Parlamento Europeo en diciembre de 2015.
Tras esta adopción, el ministro de Justicia neerlandés, Ard Van der Steur, manifestó lo siguiente: «Cuento con el compromiso del Parlamento Europeo de que esto permita la votación tanto del paquete de protección de datos como de la Directiva PNR en abril. Los atentados del 22 de marzo en Bruselas han vuelto a poner de relieve la urgencia de la adopción de la Directiva PNR.»
La reforma de la protección de datos es un conjunto legislativo cuya finalidad es actualizar y modernizar la normativa vigente sobre protección de datos. Consta de dos instrumentos legislativos: el Reglamento general de protección de datos (destinado a sustituir la Directiva 95/46/CE) y la Directiva sobre protección de datos en el ámbito policial (destinada a sustituir la Decisión marco sobre protección de datos de 2008).
Reglamento sobre protección de datos (Infografía)
La protección de las personas en relación con el tratamiento de sus datos personales es un derecho fundamental consagrado en la Carta de los Derechos Fundamentales de la UE (artículo 8) y en el Tratado de Funcionamiento de la Unión Europea (artículo 16).
Reglamento general de protección de datos
El Reglamento general de protección de datos tiene por objeto mejorar el nivel de protección de los datos de las personas físicas cuyos datos personales se someten a tratamiento y aumentar las oportunidades de negocio en el mercado único digital, en particular mediante la reducción de la carga administrativa.
Mejora del nivel de protección de los datos
Los principios y normas sobre el tratamiento de los datos personales de las personas físicas deben respetar los derechos y libertades fundamentales, en particular el derecho a la protección de los datos de carácter personal. Este refuerzo de los derechos en materia de protección de datos ofrece a los interesados (las personas físicas cuyos datos personales se someten a tratamiento) un mayor control sobre sus datos de carácter personal:
- Normas más específicas que permitan que los responsables del tratamiento (los encargados de someter a tratamiento los datos) traten datos de carácter personal, en particular mediante la exigencia del consentimiento de las personas físicas afectadas.
- Un acceso más fácil a sus datos personales.
- La mejora de la información acerca de lo que ocurre con los datos personales cuando se comparten, en particular informando a las personas físicas acerca de las políticas de privacidad en un lenguaje claro y sencillo o mediante iconos normalizados.
- El derecho a la supresión de los datos personales y «al olvido», que permite, por ejemplo, que los interesados exijan la supresión, sin demora, de datos personales recogidos o publicados en una red social cuando la persona en cuestión todavía era un niño.
- Si un menor de dieciséis años quiere utilizar servicios en línea, el proveedor del servicio deberá intentar comprobar que los padres hayan dado su consentimiento. Los Estados miembros podrán reducir ese límite de edad sin bajar de los trece años.
- El derecho a la portabilidad, que facilita la transmisión de datos personales de un proveedor de servicios, como una red social, a otro. Con ello no solo se aumentarán los derechos en materia de protección de datos, sino que también mejorará la competencia entre proveedores de servicios.
- El derecho a oponerse al tratamiento de datos personales relacionado con el interés público o con los intereses legítimos del responsable del tratamiento. Este derecho abarca el uso de datos de carácter personal a efectos de la «elaboración de perfiles».
- Salvaguardias comunes que afectan al tratamiento de datos personales con fines de archivo por razones de interés público o para fines de investigación científica e histórica o estadísticos.
Para garantizar la proximidad del recurso jurídico, los interesados tendrán derecho a que las decisiones de su autoridad de protección de datos sean revisadas por sus tribunales nacionales, con independencia del Estado miembro en que esté establecido el responsable del tratamiento.
Aumento de las posibilidades de negocio en el mercado único digital
El Reglamento establece una normativa única, válida en toda la UE y aplicable tanto a las empresas europeas como a las no europeas que ofrezcan servicios en línea en la UE. Se evita así una situación en la que unas normas nacionales contradictorias en materia de protección de datos pudieran alterar el intercambio transfronterizo de datos. Asimismo, prevé el refuerzo de la cooperación entre los Estados miembros a fin de garantizar la aplicación coherente de las normas de protección de datos en toda la UE. Así se generará una competencia leal y se animará a las empresas, sobre todo a las pequeñas y medianas, a sacar el máximo provecho del mercado único digital.
Para reducir costes y crear seguridad jurídica, en los casos transfronterizos importantes en los que intervengan varias autoridades nacionales de control, se adoptará una decisión de control única. Este mecanismo de ventanilla única permite que una empresa activa en varios Estados miembros trate únicamente con la autoridad de protección de datos del Estado miembro de su establecimiento principal. Ese mecanismo prevé asimismo una decisión única aplicable a todo el territorio de la UE en caso de disputas.
Con objeto de reducir los costes administrativos, el Reglamento aplica un enfoque basado en los riesgos: los responsables del tratamiento pueden poner en práctica medidas de acuerdo con el riesgo que impliquen las operaciones de tratamiento de datos que lleven a cabo. Las distintas empresas realizan distintas actividades, y los riesgos de esas actividades en lo que se refiere a la intimidad pueden variar. El Reglamento no ofrece una solución única válida para todos los casos: cuanto mayores riesgos supongan las actividades para los datos personales, más estrictas serán las obligaciones.
Aumento y mejora de los instrumentos para garantizar el cumplimiento de las normas de protección de datos
El Reglamento establece una serie de medidas para aumentar la responsabilidad y la rendición de cuentas de los responsables del tratamiento a fin de garantizar el pleno cumplimiento de las nuevas normas de protección de datos. Los responsables del tratamiento deben poner en práctica una serie de medidas de seguridad, incluida la obligación de notificar las violaciones de datos personales en determinados casos. Para que el Reglamento resista el paso del tiempo, se introducen los principios de protección de datos desde el diseño y por defecto. Las autoridades públicas y aquellas empresas que lleven a cabo determinados tratamientos de datos que supongan un riesgo deberán designar a un responsable de la protección de datos para garantizar el cumplimiento de la normativa.
Los interesados y, en determinadas condiciones, las organizaciones de protección de datos podrán presentar reclamaciones ante una autoridad de control o interponer un recurso en caso de que no se cumplan las normas de protección de datos. Los responsables del tratamiento pueden enfrentarse a multas de hasta 20 millones de euros o el 4 % de su volumen de negocios anual mundial.
Garantías para la transferencia de datos personales al exterior de la UE
El Reglamento establece las normas para la transferencia de datos personales a terceros países y organizaciones internacionales. Las transferencias pueden llevarse a cabo siempre que se cumpla una serie de condiciones y salvaguardias, en particular cuando la Comisión haya decidido que existe un nivel adecuado de protección. Las nuevas decisiones sobre el carácter adecuado de la protección tendrán que revisarse al menos cada cuatro años. Las autorizaciones y decisiones sobre el carácter adecuado de la protección existentes seguirán en vigor hasta que se modifiquen, sustituyan o deroguen.
Directiva sobre protección de datos en el ámbito policial
Esta Directiva tiene por objeto proteger los datos personales tratados con fines de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales, incluida la protección y prevención frente a amenazas contra la seguridad pública.
Es fundamental garantizar un nivel uniforme y elevado de protección de los datos personales de las personas físicas al tiempo que se facilita el intercambio de datos personales entre las autoridades policiales de los distintos Estados miembros.
Ampliación del ámbito de aplicación
Además de abarcar actividades destinadas a prevenir, investigar, detectar y enjuiciar infracciones penales, se ha ampliado el ámbito de aplicación de la nueva Directiva para que también cubra la protección y prevención de amenazas para la seguridad pública.
La nueva Directiva se aplicará tanto al tratamiento transfronterizo de datos personales como al tratamiento de datos personales por las autoridades policiales y judiciales en el ámbito meramente nacional. La Decisión marco, que quedará sustituida, cubría únicamente el intercambio transfronterizo de datos.
Derechos de los interesados
Las normas logran un equilibrio entre el derecho a la intimidad y la necesidad de que la policía no revele que se están tratando datos al comienzo de una investigación. No obstante, el texto enumera la información que el interesado siempre tiene derecho a recibir a fin de proteger sus derechos si teme que se ha producido una infracción en lo que respecta a sus datos.
Las nuevas normas también abarcarán la transferencia de datos personales a terceros países y organizaciones internacionales.
Cumplimiento
La nueva Directiva prevé el nombramiento de un responsable de la protección de datos para ayudar a las autoridades competentes a garantizar el cumplimiento de la normativa sobre protección de datos.
Otro instrumento para garantizar el cumplimiento es la evaluación de impacto. Cuando sea probable que un tipo de tratamiento suponga un riesgo elevado para los derechos y las libertades de personas físicas, las autoridades competentes deberán llevar a cabo una evaluación del posible impacto de un tratamiento determinado, en particular cuando se utilice una tecnología nueva.
Supervisión e indemnización
El texto de la Directiva está en consonancia con el texto del Reglamento para garantizar que, a grandes rasgos, se apliquen los mismos principios generales. Además, las normas sobre la autoridad de control son en gran medida similares, ya que la autoridad de control establecida en el Reglamento general de protección de datos también puede ocuparse de los asuntos que competen a la Directiva. La nueva Directiva garantizaría también a los interesados el derecho a ser indemnizados si hubieran sufrido perjuicios como consecuencia de un tratamiento no conforme a las normas.
Siguientes etapas
Está previsto que el Parlamento Europeo vote en segunda lectura en su sesión plenaria de la semana próxima, el jueves 14 de abril, aprobando así la posición del Consejo en primera lectura sin enmiendas y concluyendo así el proceso legislativo.
A continuación, los textos jurídicos se publicarán en el Diario Oficial de la UE.
- Reglamento de protección de datos: posición del Consejo en primera lectura
- Reglamento de protección de datos: exposición de motivos del Consejo
- Directiva de protección de datos: posición del Consejo en primera lectura
- Directiva de protección de datos: exposición de motivos del Consejo
- Reforma de la protección de datos
Contactos con la prensa
-
Laura Bérard Press officer
- +32 471 33 09 49
- +32 2 281 57 95
Si no es periodista, envíe su solicitud al servicio de información al público.
Última revisión: 13 de enero de 2024