Destaquem algunes de les novetats del nou Reglament General de Protecció de Dades de la UE (RGPD), Reglament (UE) 2016/679, que és d’aplicació directa a partir del 25 de maig de 2018.
El RGPD amplia el seu àmbit d'aplicació a aquelles empreses no establertes a la Unió Europea que realitzin tractaments derivats d'una oferta de béns o serveis destinats a ciutadans de la UE o com a conseqüència d'un monitoratge i seguiment del seu comportament.
El RGPD inclou la regulació de dos nous drets: el dret a l'oblit i el dret a la portabilitat. A més, estableix condicions concretes sobre el procediment a seguir per atendre a les persones interessades en l'exercici dels seus drets:
El RGPD estableix un tractament de dades basat en el consentiment "inequívoc" de l'afectat. El consentiment inequívoc és aquell que s'ha prestat mitjançant una manifestació de l'interessat o mitjançant una clara acció afirmativa. No s'admeten formes de consentiment tàcit o per omissió, ja que es basen en la inacció.
El Reglament preveu que el consentiment, a més d'inequívoc ha de ser explícit en alguns casos, com per al tractament de dades sensibles, adopció de decisions automatitzades i transferències internacionals.
Quan el tractament es basi en un consentiment atorgat amb anterioritat a l'aplicació del Reglament (UE) 2016/679, no serà necessari demanar novament aquest consentiment si la forma en què es va atorgar s'ajusta a les condicions del nou reglament
El RGPD atorga especial importància a la transparència i informació als interessats. La informació als interessats, tant pel que fa a les condicions dels tractaments que els afectin com en les respostes als exercicis dels seus drets, s'ha de proporcionar de forma concisa, transparent, intel·ligible i de fàcil accés, amb un llenguatge clar i senzill.
El RGPD estableix algunes novetats en les relacions responsable-encarregat:
El RGPD estableix un catàleg de mesures de responsabilitat activa:
Els responsables de tractament hauran de realitzar una avaluació d'impacte sobre la Protecció de Dades, amb caràcter previ a la posada en marxa d'aquells tractaments que sigui probable que comportin un alt risc per als drets i llibertats dels interessats
El RGPD estableix la nova figura del delegat de protecció de dades (DPD), que serà obligatori a:
El DPD ha de ser nomenat atenent les seves qualitats professionals, i en particular, als seus coneixements especialitzats del Dret i la pràctica de la protecció de dades, tot i que no ha de tenir una titulació específica
El nou RGPD preveu sancions a l’ incompliment que poden arribar fins als 20 milions d'euros o fins al 4% del volum de negoci de l'infractor.
Actualment, es troba en tràmit parlamentari, el projecte de Llei Orgànica de Protecció de dades de caràcter personal que adaptarà la legislació espanyola al nou RGPD, i que substituirà l'actual Llei Orgànica