L’objectiu del RGPD Ă©s protegir tots els ciutadans de la UE de les infraccions contra la privacitat de dades en un mĂłn cada vegada mĂ©s basat en dades, que ha canviat molt de quan es va establir la directiva de 1995. Tot i que els principis de la privacitat de les dades segueixen sent fidels a la directiva anterior, s’han proposat molts canvis a les polĂtiques regulatòries. Detallem tot seguit els punts clau del RGPD, aixĂ com informaciĂł sobre com impactarĂ en els negocis:
Major abast territorial (aplicabilitat extraterritorial)
Es podria dir que el major canvi en el panorama regulatori de la privacitat de les dades provĂ© de la jurisdicciĂł ampliada del RGPD, ja que s’aplica a totes les empreses que processen dades personals de persones que resideixen a la UniĂł Europea, independentment de la ubicaciĂł de l’empresa. RGPD fa que la seva aplicabilitat sigui molt clara: s’aplicarĂ al processament de dades personals per part de controladors i processadors a la UE, independentment de si el processament es porta a terme a la UE o no. El RGPD tambĂ© s’aplicarĂ al processament de dades personals de persones a la UE per un controlador o processador no establert a la UE, on les activitats es relacionin amb: oferir bĂ©ns o serveis a ciutadans de la UE (independentment de si es requereix o no pagament) i el control del comportament que tĂ© lloc dins de la UE. Les empreses alienes a la UE que processen les dades de ciutadans de la UE hauran de nomenar un representant a la UE.
Consentiment
Les condicions per al consentiment s’han enfortit, i les empreses ja no podran usar termes i condicions il·legibles llargs plens d’argot legal, ja que la sol·licitud de consentiment s’ha de donar en una forma intel·ligible i de fĂ cil accĂ©s, amb el propòsit del processament de dades adjunt a aquest consentiment. El consentiment ha de ser clar i diferenciable d’altres assumptes i proporcionat en una forma intel·ligible i de fĂ cil accĂ©s, usant un llenguatge clar i senzill. Ha de ser tan fĂ cil retirar el consentiment com donar-lo.
Drets dels subjectes de dades
- NotificaciĂł d’incidents. Sota el RGPD, la notificaciĂł d’incompliment serĂ obligatòria en tots els estats membres on un data breach “generi un risc per als drets i llibertats de les persones”. Això s’ha de fer dins de les 72 hores d’haver-se detectat l’incident per primera vegada. Els processadors de dades tambĂ© han de notificar als seus clients, els controladors, “sense demora indeguda” desprĂ©s de conèixer per primera vegada una violaciĂł de dades.
- Dret d’accĂ©s. Part dels drets ampliats dels interessats esbossats pel RGPD Ă©s el dret dels mateixos a obtenir de la confirmaciĂł del controlador de dades si les seves dades personals s’estan processant, on i amb quin propòsit. A mĂ©s, el controlador ha de proporcionar una còpia de les dades personals, sense cĂ rrec, en un format electrònic.
- Dret a l’oblit. TambĂ© conegut com esborrat de dades, el dret d’oblit li dĂłna dret a que el responsable del tractament esborri les seves dades personals, deixi de difondre les dades i, potencialment, faci que tercers aturin el processament de les dades. Les condicions per a esborrat, com es descriu en l’article 17, inclouen que les dades ja no sĂłn rellevants per als propòsits originals per al processament, o que els subjectes de dades retirin el consentiment.
- Portabilitat de dades. RGPD introdueix la portabilitat de dades: el dret d’un subjecte de dades de rebre les dades personals que el concerneixen, que prèviament ha proporcionat en un ‘format d’Ăşs comĂş i llegible per mĂ quina’ i tĂ© dret a transmetre aquestes dades a un altre controlador.
- Privacitat en el disseny. La privacitat en el disseny com a concepte ha existit des de fa anys, però nomĂ©s s’estĂ convertint en part d’un requisit legal amb el RGPD. En essència, la privacitat per disseny requereix la inclusiĂł de protecciĂł de dades des de l’inici del disseny dels sistemes, en lloc d’una addiciĂł. MĂ©s concretament: «El responsable del tractament ha d’aplicar les mesures tècniques i organitzatives adequades … de manera efectiva … per complir els requisits d’aquest Reglament i protegir els drets dels interessats». L’article 23 exigeix ​​que els controladors retinguin i processin nomĂ©s les dades absolutament necessaris per al compliment de les seves funcions (minimitzaciĂł de dades), i que limitin l’accĂ©s a les dades personals als que necessiten representar el processament.
Preguntes freqĂĽents
- Quan entra en vigència el RGPD? El RGPD va ser aprovat i aprovat pel Parlament de la UE a l’abril de 2016. El reglament entrarĂ en vigència desprĂ©s d’un perĂode de transiciĂł de dos anys i, a diferència d’una Directiva, no requereix que cap govern aprovi cap legislaciĂł habilitant; el que vol dir que entrarĂ en vigor al maig de 2018.
- A qui afecta el RGPD? El RGPD no nomĂ©s s’aplica a organitzacions ubicades dins de la UE, sinĂł que tambĂ© s’aplicarĂ a organitzacions ubicades fora de la UE si ofereixen bĂ©ns o serveis a, o controlen el comportament de, els subjectes de dades de la UE. S’aplica a totes les empreses que processen i mantenen les dades personals dels interessats que resideixen a la UniĂł Europea, independentment de la ubicaciĂł de l’empresa.
- Què constitueix informaciĂł personal? Qualsevol informaciĂł relacionada amb una persona fĂsica o ‘subjecte de dades’, que pot usar-se per identificar directament o indirectament a la persona. Pot ser qualsevol cosa, des d’un nom, una foto, una adreça de correu electrònic, dades bancĂ ries, publicacions en llocs web de xarxes socials, informaciĂł mèdica o una adreça IP d’un ordinador.
- Quina Ă©s la diferència entre un processador de dades i un controlador de dades? Un controlador Ă©s l’entitat que determina els propòsits, condicions i mitjans del processament de dades personals, mentre que el processador Ă©s una entitat que processa dades personals en nom del controlador.
- Els processadors de dades necessiten un consentiment del subjecte de dades “explĂcit” o “no ambigu”, i quina Ă©s la diferència? Les condicions per al consentiment s’han enfortit, ja que les empreses ja no podran utilitzar llargs texts il·legibles i condicions plenes d’argot legal, ja que la sol·licitud de consentiment s’ha de donar en una forma intel·ligible i de fĂ cil accĂ©s, amb el propòsit del processament de dades adjunt a aquest consentiment, el que significa que ha de ser inequĂvoc. El consentiment ha de ser clar i distingible d’altres assumptes i proporcionat en una forma intel·ligible i de fĂ cil accĂ©s, usant un llenguatge clar i senzill. Ha de ser tan fĂ cil retirar el consentiment com ho Ă©s atorgar-lo. Es requereix el consentiment explĂcit nomĂ©s per a processar dades personals confidencials, en aquest context, ni mĂ©s ni menys que “acceptar” serĂ suficient. No obstant això, per a dades no confidencials, el consentiment “inequĂvoc” serĂ suficient.
- Què passa amb els subjectes de dades menors de 16 anys? Es requerirĂ el consentiment dels pares per processar les dades personals dels nens menors de 16 anys per als serveis en lĂnia; els estats membres poden legislar permetent una edat mĂ©s baixa de consentiment, però mai serĂ inferior als 13 anys.
- Com afecta el RGPD a les polĂtiques relacionades amb les incidents de dades? Les regulacions propostes que envolten els incidents de dades es relacionen principalment amb les polĂtiques de notificaciĂł de les empreses que han estat violades. Les infraccions de dades que puguin representar un risc per a les persones han de notificar-se a la DPA dins de les 72 hores i a les persones afectades sense demora indeguda.
