LAS CLÁUSULAS ESPECÍFICAS DEL REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS EN EL ORDENAMIENTO JURÍDICO ESPAÑOL Cuestiones clave de orden nacional y europeo
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH MARÍA JOSÉ AÑÓN ROIG
Catedrática de Filosofía del Derecho de la Universidad de Valencia
ANA CAÑIZARES LASO
Catedrática de Derecho Civil de la Universidad de Málaga
JORGE A. CERDIO HERRÁN
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
JOSÉ RAMÓN COSSÍO DÍAZ
Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
EDUARDO FERRER MAC-GREGOR POISOT
Juez de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM
OWEN FISS
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
JOSÉ ANTONIO GARCÍA-CRUCES GONZÁLEZ
Catedrático de Derecho Mercantil de la UNED
LUIS LÓPEZ GUERRA
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
ÁNGEL M. LÓPEZ Y LÓPEZ
Catedrático de Derecho Civil de la Universidad de Sevilla
MARTA LORENTE SARIÑENA
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
JAVIER DE LUCAS MARTÍN
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
VÍCTOR MORENO CATENA
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
FRANCISCO MUÑOZ CONDE
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
ANGELIKA NUSSBERGER
Catedrática de Derecho Constitucional e Internacional en la Universidad de Colonia (Alemania). Miembro de la Comisión de Venecia
HÉCTOR OLASOLO ALONSO
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
LUCIANO PAREJO ALFONSO
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
TOMÁS SALA FRANCO
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
IGNACIO SANCHO GARGALLO
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
TOMÁS S. VIVES ANTÓN
Catedrático de Derecho Penal de la Universidad de Valencia
RUTH ZIMMERLING
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
LAS CLÁUSULAS ESPECÍFICAS DEL REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS EN EL ORDENAMIENTO JURÍDICO ESPAÑOL Cuestiones clave de orden nacional y europeo
BEATRIZ TOMÁS MALLÉN ROSARIO GARCÍA MAHAMUT CRISTINA PAUNER CHULVI Editoras
JORGE AGUSTÍN VIGURI CORDERO Coordinador
tirant lo blanch Valencia, 2021
Copyright ® 2021 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de los autores y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Beatriz Tomás Mallén Rosario García Mahamut Cristina Pauner Chulvi
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es DEPÓSITO LEGAL: V-3434-2021 ISBN: 978-84-1397-352-4 MAQUETA: Disset Ediciones Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
ÍNDICE PRESENTACIÓN..................................................................................... 15 BEATRIZ TOMÁS MALLÉN ROSARIO GARCÍA MAHAMUT CRISTINA PAUNER CHULVI
Prólogo LA PROTECCIÓN DE DATOS VUELVE AL DEBATE EUROPEO. INFORME DE IMPLEMENTACIÓN DEL GDPR EN EL PARLAMENTO EUROPEO Y APROBACIÓN DEL CERTIFICADO VERDE DIGITAL: LOS “PASAPORTES COVID” Y LOS DERECHOS DE CIUDADANÍA EUROPEA................................................................................................ 17 JUAN F. LÓPEZ AGUILAR
EL DERECHO A LA PROTECCIÓN DE DATOS EN ESPAÑA EN TIEMPOS DE PANDEMIA Y DE LIMITACIÓN DE DERECHOS: ESPECIAL REFERENCIA A LA ACCIÓN DE LA AEPD ROSARIO GARCÍA MAHAMUT
I. INTRODUCCIÓN................................................................................. 33 II. UNA SINÓPTICA CRONOLOGÍA DE LOS ESTADOS DE ALARMA DECRETADOS DURANTE LA COVID-19........................................ 36 III. EL DERECHO A LA PROTECCIÓN DE DATOS (ESPECIALMENTE DE SALUD) Y LA IMPLEMENTACIÓN NACIONAL DEL RGPD EN LA LUCHA CONTRA LA PANDEMIA....................................... 44 IV. LA PROTECCIÓN DE DATOS PERSONALES Y LA ACCIÓN DE LA AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS............... 49 V. EL USO DE DATOS DE LOCALIZACIÓN Y HERRAMIENTAS DE RASTREO DE CONTACTOS EN EL ÁMBITO COMUNITARIO..... 52 VI. A MODO DE CONCLUSIÓN............................................................ 60 LA PROTECCIÓN DE LOS DATOS PERSONALES EN LA HISTORIA CLÍNICA SUSANA ÁLVAREZ GONZÁLEZ
I. LOS DATOS ESPECIALMENTE PROTEGIDOS COMO DATOS SENSIBLES................................................................................................ 63
8
Índice
II. EL DATO RELATIVO A LA SALUD COMO INFORMACIÓN ESPECIALMENTE PROTEGIDA................................................................ 66 1. Análisis conceptual y naturaleza............................................ 66 2. Tratamiento jurídico en el ámbito del RGPD y de la LOPDGDD...................................................................................... 67 III. EL TRATAMIENTO DE LOS DATOS MÉDICOS EN LA HISTORIA CLÍNICA: LA ASISTENCIA SANITARIA COMO FINALIDAD......... 71 1. Concepto y contenido de la historia clínica............................ 71 2. La titularidad de los datos médicos contenidos en la historia clínica.................................................................................... 74 3. Usos de los datos médicos contenidos en la historia clínica.... 76 IV. EL HABEAS DATA BIOSANITARIO................................................... 80 “SCHREMS II” Y LAS TRANSFERENCIAS INTERNACIONALES DE DATOS PERSONALES UE-EE.UU. ALFONSO ORTEGA GIMÉNEZ
I. PLANTEAMIENTO.............................................................................. 91 II. ANTECEDENTES: “SCHREMS I”....................................................... 95 III. LA SENTENCIA “SCHREMS II”. OBJETO DE LA CUESTIÓN PREJUDICIAL PLANTEADA.................................................................... 99 IV. LA SENTENCIA “SCHREMS II”. DECISIÓN DEL TRIBUNAL........ 100 1. Sobre el ámbito de aplicación del RGPD................................ 100 2. Sobre el nivel de protección adecuado para la transferencia de datos a terceros países....................................................... 103 3. Sobre las obligaciones de control de las autoridades.............. 106 4. Sobre la validez de la Decisión 2010/87/UE........................... 109 5. Sobre la validez de la Decisión “Escudo de Privacidad”......... 112 V. CONCLUSIONES................................................................................. 116 EL DERECHO A LA LIMITACIÓN DEL TRATAMIENTO EN EL RGPD: BALANCE DE SU ACOMODACIÓN NORMATIVA EN LA LOPDGDD Y NORMAS CONEXAS MÓNICA MARTÍNEZ LÓPEZ-SÁEZ
I. CONSIDERACIONES PRELIMINARES............................................... 119 1. La materialización del RGPD: un breve recordatorio............. 119 2. Las especificidades del RGPD: el curioso caso (y consecuencias) de un reglamento híbrido............................................... 121 3. El fortalecimiento de la autodeterminación informativa como principal novedad del RGPD........................................... 125
9
Índice
4. La LOPDGDD como pináculo de la retroalimentación y evolución normativa en clave iusfundamental........................ 128 II. ANÁLISIS JURÍDICO DE LA PLASMACIÓN EUROPEA Y ADAPTACIÓN NACIONAL DE UN QUASI NOVEDOSO DERECHO IUSDIGITAL: EL CASO DEL DERECHO A LA LIMITACIÓN DEL TRATAMIENTO................................................................................. 131 1. En el seno de la UE................................................................ 131 2. En el ordenamiento español................................................... 135 III. LAS LIMITADAS LÍNEAS DE LA AEPD ANTE LOS PRIMEROS PROCEDIMIENTOS DE TUTELA DEL DERECHO A LA LIMITACIÓN DEL TRATAMIENTO.............................................................. 142 IV. CONCLUSIONES............................................................................... 145 RGPD Y AUTORIDADES DE PROTECCION DE DATOS: UN ANTES Y UN DESPUÉS MÓNICA ARENAS RAMIRO
I. INTRODUCCIÓN................................................................................. 149 II. NOMBRAMIENTO............................................................................. 154 1. El establecimiento de la Autoridad de control........................ 154 1.1. Una o varias Autoridades de control........................... 154 1.2. Autonomía personal, presupuestaria y financiera........ 156 1.3. Disponibilidad de recursos humanos y económicos.... 157 2. Los miembros de la Autoridad de control.............................. 157 2.1. Requisitos generales.................................................... 157 2.2. Personal...................................................................... 160 2.3. Presidencia y Adjuntía de la AEPD............................. 161 2.4. El Consejo Consultivo de la AEPD............................. 164 III. PODERES Y FUNCIONES.................................................................. 165 1. Poderes y Funciones............................................................... 167 1.1. Poderes de investigación............................................. 167 1.2. Poderes correctivos..................................................... 168 1.3. Poderes consultivos..................................................... 169 1.4. Funciones establecidas en el RGPD............................. 169 2. Otras funciones establecidas en la LOPDGDD...................... 170 IV. MECANISMOS DE COOPERACION Y COHERENCIA................... 173 MENORES, CENTROS DOCENTES Y DATOS: DECISIONES CONFLICTIVAS MÒNICA VILASAU SOLANA
I. INTRODUCCIÓN................................................................................. 179
10
Índice
II. EL CONSENTIMIENTO COMO BASE DE LEGITIMACIÓN............ 180 1. La formación del consentimiento........................................... 181 1.1. Consentimiento libre.................................................. 181 1.2. Consentimiento específico........................................... 182 1.3. Consentimiento informado......................................... 183 1.4. Condiciones para el consentimiento (Art. 7 RGPD).... 186 2. Exteriorización del consentimiento........................................ 187 3. Capacidad para consentir...................................................... 189 3.1. La edad....................................................................... 189 3.2. Verificación de la edad................................................ 193 III. ANÁLISIS DE ALGUNOS SUPUESTOS.............................................. 194 1. Supuestos que afectan la esfera económica del menor............ 194 1.1. Realización de adquisiciones....................................... 194 1.2. Contratación de actividades........................................ 195 2. Supuestos que afectan la esfera personal................................ 195 2.1. Participación en concursos o sorteos........................... 195 2.2. El derecho a la imagen................................................ 195 2.3. Comunicación de calificaciones y absentismo escolar. 206 2.4. Información sobre la situación familiar...................... 208 2.5. Ejercicio de los derechos reconocidos en el RGPD...... 210 2.6. Publicidad y proceso de admisión............................... 211 IV. CONCLUSIONES............................................................................... 211 LOS PODERES DE LAS AUTORIDADES DE CONTROL EN MATERIA DE PROTECCIÓN DE DATOS FRENTE AL DEBER DE SECRETO PROFESIONAL CRISTINA PAUNER CHULVI
INTRODUCCIÓN.................................................................................... 213 II. PRINCIPIO DE CONFIDENCIALIDAD Y DEBER DE SECRETO PROFESIONAL.................................................................................. 216 III. LA REGULACIÓN DEL SECRETO PROFESIONAL EN ESPAÑA.... 223 1. El secreto profesional en la abogacía...................................... 228 2. El secreto profesional en las profesiones sanitarias................. 231 3. Los límites al secreto profesional........................................... 233 IV. EL SECRETO PROFESIONAL DE LOS RESPONSABLES Y ENCARGADOS DEL TRATAMIENTO DE DATOS FRENTE A LA OBLIGACIÓN DE PERMITIR EL ACCESO A LOS DATOS POR PARTE DE LAS AUTORIDADES DE CONTROL................................................. 236 V. CONCLUSIONES................................................................................. 244
11
Índice
EUROPRISE, EL ESQUEMA NACIONAL DE SEGURIDAD Y OTRAS INICIATIVAS IMPULSADAS POR DISTINTAS AGENCIAS DE PROTECCIÓN DE DATOS EUROPEAS JORGE AGUSTÍN VIGURI CORDERO
I. INTRODUCCIÓN................................................................................. 247 II. LA CONCEPTUALIZACIÓN DE LA CERTIFICACIÓN EN EL RGPD.................................................................................................. 249 1. Los criterios técnico-jurídicos susceptibles de inclusión en los esquemas de certificación.................................................. 249 2. La certificación del RGPD y su exigua especificación en la LOPDGDD............................................................................ 253 III. LOS MECANISMOS DE CERTIFICACIÓN MÁS RELEVANTES EN EUROPA............................................................................................. 255 1. European Privacy Seal (EuroPriSe)......................................... 255 2. Los esquemas de certificación en España................................ 258 2.1. La certificación del Esquema Nacional de Seguridad.. 258 2.2. El Esquema de certificación Agencia Española de Protección de Datos–Delegados de Protección de Datos.... 264 3. Las iniciativas de certificación en Francia............................... 268 4. Los esquemas de certificación en Reino Unido....................... 272 IV. CONCLUSIONES............................................................................... 273 EL IMPACTO DE LAS CLÁUSULAS ABIERTAS EN LA ADMINISTRACIÓN TRIBUTARIA BERNARDO D. OLIVARES OLIVARES
I. EL DERECHO FUNDAMENTAL A LA PROTECCIÓN DE DATOS PERSONALES EN EL ÁMBITO TRIBUTARIO.................................. 277 II. LA PROYECCIÓN DE LAS CLÁUSULAS ABIERTAS SOBRE LOS PRESUPUESTOS DE LEGITIMACIÓN EN EL ÁMBITO TRIBUTARIO..................................................................................................... 280 1. En el marco de un deber específico......................................... 282 2. En el desarrollo de una misión en interés público................... 288 3. El cumplimiento de convenios................................................ 290 4. La voluntad de los interesados............................................... 292 III. SOBRE LA NECESIDAD DE DESARROLLAR LAS CLÁUSULAS ABIERTAS EN EL CONTEXTO TRIBUTARIO................................. 301
12
Índice
VIRTUALIDAD Y EFICACIA DEL DERECHO A LA DESCONEXIÓN DIGITAL: LAGUNAS, IMPRECISIONES Y PRÁCTICAS PARA SU INTEGRACIÓN GUILLERMO GARCÍA GONZÁLEZ
I. INTRODUCCIÓN................................................................................. 303 II. EL DERECHO A LA DESCONEXIÓN DIGITAL Y SU COMPLEJA NATURALEZA JURÍDICA................................................................. 306 III. ALCANCE Y LIMITACIONES DE LA AUTONOMÍA COLECTIVA COMO FUENTE DE INTEGRACIÓN DEL DERECHO A LA DESCONEXIÓN DIGITAL....................................................................... 313 IV. LA INTEGRACIÓN DEL DERECHO A LA DESCONEXIÓN DIGITAL A TRAVÉS DE LA AUTORREGULACIÓN EMPRESARIAL...... 320 V. LA DESCONEXIÓN DIGITAL EN LA NUEVA REGULACIÓN DEL TELETRABAJO.................................................................................. 326 VI. A MODO DE CONCLUSIONES........................................................ 329 DECISIONES AUTOMATIZADAS BASADAS EN ALGORITMOS Y PROTECCIÓN DE DATOS PERSONALES ANA GARRIGA DOMÍNGUEZ
I. EL CONTEXTO TECNOLÓGICO: BIG DATA Y HUELLA DIGITAL. 333 II. PREDICCIONES Y CORRELACIÓN BASADAS EN GRANDES CANTIDADES DE DATOS................................................................. 337 III. LA REGULACIÓN DE LA ADOPCIÓN DE DECISIONES AUTOMATIZADAS Y DE LA ELABORACIÓN DE PERFILES EN EL REGLAMENTO EUROPEO GENERAL DE PROTECCIÓN DE DATOS..................................................................................................... 347 IV. LA REGULACIÓN DE LA ADOPCIÓN DE DECISIONES AUTOMATIZADAS Y DE LA ELABORACIÓN DE PERFILES EN LA LOPDGDD............................................................................................... 355 V. CONSIDERACIONES FINALES.......................................................... 356 LA POSICIÓN DEL TRIBUNAL DE JUSTICIA DE LA UNIÓN EUROPEA ANTE LA ANONIMIZACIÓN DE DATOS PERSONALES EN EL ÁMBITO JUDICIAL BEATRIZ TOMÁS MALLÉN
I. INTRODUCCIÓN................................................................................. 361 II. LOS INICIOS: LA “VIEJA” POSICIÓN DEL TRIBUNAL DE JUSTICIA, A PROPÓSITO DEL CASO STAUDER Y POSTERIORES......... 362
13
Índice
III. LA EVOLUCIÓN PROTECTORA BAJO LA PERSPECTIVA DE LA YA DEROGADA DIRECTIVA 95/46/CE............................................ 368 IV. ALGUNOS APUNTES JURISPRUDENCIALES MÁS AVANZADOS TRAS LA VIGENCIA DE LA CARTA DE LOS DERECHOS FUNDAMENTALES DE LA UNIÓN EUROPEA....................................... 375 V. LOS RETOS: LA ANONIMIZACIÓN VERSUS LA PUBLICIDAD DE LA JUSTICIA TRAS EL NUEVO REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS................................................................. 382 EL TRIBUNAL EUROPEO DE DERECHOS HUMANOS ANTE LA ANONIMIZACIÓN DE DATOS PERSONALES EN EL ÁMBITO JUDICIAL LUIS JIMENA QUESADA
I. INTRODUCCIÓN: SOMERA APROXIMACIÓN AL ENFOQUE EVOLUTIVO DE LA JURISPRUDENCIA DE ESTRASBURGO EN MATERIA DE ANONIMIZACIÓN DE DATOS PERSONALES EN EL TERRENO JUDICIAL................................................................... 393 II. LOS INICIOS: LA “VIEJA” POSICIÓN DE LA DESAPARECIDA COMISIÓN EUROPEA DE DERECHOS HUMANOS, ENTRE JUSTICIA ANÓNIMA Y ANONIMIZACIÓN JUDICIAL........................... 395 III. LA EVOLUCIÓN PROTECTORA DE LA JURISPRUDENCIA DEL TEDH EN MATERIA DE ANONIMIZACIÓN DE DATOS PERSONALES EN EL ÁMBITO JUDICIAL................................................... 404 1. Desde la perspectiva de cláusulas convencionales indirectas... 404 2. Bajo el ángulo del específico artículo 8 CEDH y el Convenio n.º 108 de 1981..................................................................... 409 2.1. La STEDH C.C. c. España de 6 de octubre de 2010... 409 2.2. La STEDH Vicent del Campo c. España de 6 de noviembre de 2018......................................................... 413 IV. ALGUNAS LUCES Y SOMBRAS: ANONIMIZACIÓN VERSUS PUBLICIDAD Y EJEMPLARIDAD JUDICIALES.................................... 417 V. LOS DESAFÍOS: LA ANONIMIZACIÓN VERSUS LA PUBLICIDAD DE LA JUSTICIA TRAS EL NUEVO CONVENIO N.º 108+.............. 422 APUNTES SOBRE LA DETERMINACIÓN DE LA COMPETENCIA JUDICIAL INTERNACIONAL EN SUPUESTOS INTERNACIONALES DE INFRACCIÓN DE DATOS PERSONALES. EL BINOMIO LEGAL ENTRE EL REGLAMENTO EUROPEO Y LA LEY ORGÁNICA ESPAÑOLA LERDYS SARAY HEREDIA SÁNCHEZ
I. PLANTEAMIENTO: APROXIMACIÓN GENERAL A LA PROBLEMÁTICA PLANTEADA...................................................................... 427
14
Índice
II. ¿QUÉ VÍAS LEGALES DE TUTELA SE PREVÉN EN ESTOS CASOS DE TRATAMIENTOS TRANSFRONTERIZOS?................................ 432 1. Las acciones administrativas mediante una reclamación ante una autoridad de control.................................................... 433 2. Las acciones correspondientes en vía judicial contra el responsable o el encargado del tratamiento................................ 436 2.1. Regla especial: lugar donde el encargado del tratamiento tenga un establecimiento................................. 441 2.2. Foro del establecimiento............................................. 443 2.3. Foro alternativo de la residencia habitual del interesado............................................................................ 444 III. IDEAS FINALES A MODO DE CONCLUSIONES............................. 448
PRESENTACIÓN Desde la efectiva aplicación del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos (RGPD) el 25 de mayo de 2018, los Estados miembros han aprobado sus respectivas legislaciones de protección de datos implementando, entre otras cuestiones, las cláusulas de especificación previstas en el RGPD. Estas proveen del margen de maniobra necesario para dotar del dinamismo que exige esta normativa, que evoluciona a un ritmo imparable y, consecuentemente, requiere de constantes modificaciones, adaptaciones y concreciones en sede nacional. Por lo que se refiere al ordenamiento jurídico español, la aprobación de la Ley Orgánica 3/2018, de 5 de abril, de Protección de Datos y de garantía de los derechos digitales recoge, entre otras cuestiones, destacadas cláusulas de especificación. Una aplicación diferenciada de la norma europea de referencia sobre cuestiones tasadas, algunas de ellas objeto de análisis pormenorizado en la presente obra. Más ampliamente, este libro es uno de los resultados alcanzados en el marco de sendos proyectos de investigación sobre la implementación del RGPD en España y el impacto de las cláusulas abiertas en la nueva LOPD, normativa de desarrollo y legislación sectorial, uno de la Conselleria de Innovación, Universidades, Ciencia e Innovación Digital de la Generalitat Valenciana (AICO/2019/205), del que Beatriz Tomás Mallén ha sido investigadora principal y otro del Ministerio de Ciencia, Innovación y Universidades (RTI2018-095367-B-I00), con las profesoras Rosario García Mahamut y Cristina Pauner Chulvi como investigadoras principales. Las tres tenemos el honor de dirigir, con la coordinación del profesor Jorge Viguri Cordero, esta obra colectiva que supone la culminación de la investigación que ha desarrollado el equipo de investigación que formamos parte del proyecto durante los años 2019 a 2021, constituyendo así uno de sus principales resultados. Desde luego, se han alcanzado otros muchos, entre los que querríamos destacar ahora, como mérito en clave de transferencia, la elaboración de un exhaustivo Documento para Consulta Pública, durante el trámite de
16
Beatriz Tomás Mallén / Rosario García Mahamut / Cristina Pauner Chulvi
audiencia e información pública, sobre la Carta de Derechos Digitales. En este se incluyeron comentarios sobre el texto de la citada Carta, la equivalencia, en su caso, con el texto de la LOPDGDD y propuestas concretas (de adición, supresión o modificación) que sirvieron para orientar la labor tanto del Gobierno como del Legislador. Volviendo al libro que el lector tiene en sus manos, se centra en el nivel de concreción de la legislación española de protección de datos sobre cuestiones de innegable importancia y actualidad. Lo prologa Juan Fernando López Aguilar, Catedrático de Derecho Constitucional de la Universidad de Las Palmas y Presidente de Presidente de la Comisión de Libertades, Justicia e Interior del Parlamento Europeo. Nuestro agradecimiento por brindarnos su generosa participación no solo en este libro sino en el mencionado congreso internacional. Pocas personas reúnen como él los conocimientos teóricos y prácticos sobre las cuestiones que aborda pues la Comisión LIBE, que preside, resulta ser una atalaya privilegiada desde la que fijar el rumbo de la Unión Europea y de los Estados que la integran en relación con la protección de datos. Por poner un ejemplo de sus últimos y relevantes desempeños en este ámbito, ha defendido como ponente ante el pleno del PE, el 25 de marzo de 2021, un Implementation Report sobre el RGPD, transcurridos dos años de su plena vigencia y en un momento especialmente delicado de lucha contra la covid-19. En su prólogo, Juan Fernando López Aguilar valora positivamente el resultado de aquella implementación pero señala problemas y retos pendientes para la UE, especialmente en un contexto de limitación de derechos por la pandemia y su impacto tanto en el derecho a la protección de datos (con el estándar más elevado del mundo) y otros derechos tan identificables con la Unión como la libertad de circulación o la igualdad. El primero de los capítulos realiza, a modo introductorio, un análisis del derecho a la protección de datos en España, en tiempos de pandemia y de limitación de derechos, en el ámbito de la salud, la investigación con Big Data o el historial clínico. Seguidamente, se analizan las cláusulas abiertas o de especificación en las transferencias internacionales de datos personales UE-EE.UU., su alcance en el derecho a la limitación del tratamiento, en el papel que llevan a cabo las autoridades de control y en relación con sus poderes frente al deber de secreto profesional. Por su parte, también se abordan las citadas cláusulas del tratamiento de datos en ámbitos tan diversos como los menores
Presentación
17
de edad en el entorno educativo, las certificaciones, la administración tributaria, la desconexión digital o en las decisiones automatizadas basadas en algoritmos. Finalmente, se examina la anonimización de datos personales en el ámbito judicial, concretamente, en la posición adoptada por el Tribunal de Justicia de la Unión Europea (TJUE) y el Tribunal Europeo de Derechos Humanos (TEDH), concluyendo con unos apuntes sobre la determinación de la competencia judicial internacional en supuestos internacionales de infracción de datos personales. Quisiéramos terminar esta breve presentación agradeciendo muy especialmente el enorme esfuerzo realizado por los autores en estos tiempos de pandemia en los que abordar las cotidianas tareas del profesor universitario (docencia, investigación, gestión, transferencia, …) ha supuesto, y sigue suponiendo, como en otros ámbitos, un desafío diario. Que hayan seguido cumpliendo los compromisos investigadores adquiridos, sin desfallecer, a pesar de las circunstancias adversas, es verdaderamente meritorio y nos llena de orgullo y agradecimiento haber podido contar con sus valiosas contribuciones.
Beatriz Tomás Mallén
Profesora Titular de Derecho Constitucional Universitat Jaume I
Rosario García Mahamut
Catedrática de Derecho Constitucional Universitat Jaume I
Cristina Pauner Chulvi
Profesora Titular de Derecho Constitucional Universitat Jaume I
Prólogo
LA PROTECCIÓN DE DATOS VUELVE AL DEBATE EUROPEO. INFORME DE IMPLEMENTACIÓN DEL GDPR EN EL PARLAMENTO EUROPEO Y APROBACIÓN DEL CERTIFICADO VERDE DIGITAL: LOS “PASAPORTES COVID” Y LOS DERECHOS DE CIUDADANÍA EUROPEA Juan F. López Aguilar
Catedrático de Derecho Constitucional Universidad de las Palmas de Gran Canaria Presidente de la Comisión de Libertades, Justicia e Interior del PE
Durante la Legislatura 2009//2014, primera de la plena vigencia del Tratado de Lisboa (TL) y la Carta de Derechos Fundamentales de la UE (CDFUE), la Comisión de Libertades, Justicia e Interior (LIBE) del Parlamento Europeo (PE) consumió muchas energías y tiempo de duro trabajo en adoptar el Data Protection Package (DPP). El resultado fue el Paquete de Protección de Datos (PD) actualmente en vigor, compuesto por un Reglamento (GDPR, ley europea directamente vinculante para los Estados miembros/EE.MM.) y una Directiva dirigida a las autoridades de Policía, Fiscalía y Justicia en la investigación de los delitos (PD, Police Directive). He resaltado muchas veces cómo la entrada en vigor del TL y la CDFUE constituyó un paso de gigante para el PE como legislador de los derechos fundamentales. El arduo trabajo legislativo del DPP fue llevado con el asesoramiento y los dictámenes del Supervisor Europeo de Datos Personales de la UE (EDPS). Por lo demás, la aprobación definitiva del GDPR y de la PD comportó la derogación de la hasta entonces vigente Directiva PD 95/46 (y el reemplazo del experimentado Working Party de su art. 29 por el actualmente operativo European
20
Juan Fernando López Aguilar
Data Protection Board, EDPB). Pero desplazó también las leyes nacionales hasta entonces vigentes (efectos de primacía y eficacia directa); entre ellas, la española LO 15/99, LOPD, luego sustituida por la actual LO 3/18. De modo que, tras muchas vicisitudes (y resistencias por parte de los gigantes en la red: Facebook, Google, Twitter, Amazon...), el DPP fue finalmente adoptado por el PE y por el Consejo en abril de 2016 (GDPR 679/2016 y PD 680/2016), aunque la plena vigencia de su régimen vinculante tuvo lugar dos años después, en 2018. En su articulado (art. 66), se mandataba al PE a elaborar, transcurridos otros dos años (cumplidos en 2020), un Implementation Report para evaluar su impacto y adoptar medidas oportunas. Como Presidente de la Comisión LIBE, he tenido el honor de ser su Ponente y defenderlo ante el Pleno del PE (25 de marzo de 2021). El contexto en que ha tenido lugar este debate constituye un desafío sin igual. Por un lado, se debate en el PE el “Paquete Digital” (Digital Agenda) impulsado por la Comisión 2019/2024 (Vicepresidente Vestager y Comisario Breton): Digital Services Act, Digital Markets Act y Digital Governance Act. Por otro, se debate la regulación de la Inteligencia Artificial (AI) en que la UE manifiesta su determinación de ser pionera. En ambos frentes, la prioridad de la Comisión LIBE (y, por ende, del PE) es la de su coherencia jurídica con el DPP y con el estándar europeo de protección de la privacidad (el más alto del mundo). Resaltando, por encima de todo, la primacía del consentimiento (libre, expreso, informado) para el tratamiento de datos, que solo podrá ceder ante consideraciones de seguridad pública (que, en tiempos de pandemia, incluye la Salud Pública). Pero en ningún caso se justifica la exención de la regla (Special Derogation) para las PYME: está en vigor para todos los sujetos, personas físicas y jurídicas, públicas y privadas, grandes empresas y pequeñas, y medianas también. Resulta crucial este contexto, toda vez que, además, este debate tiene lugar (todavía) en la lucha contra la covid-19 y la consiguiente crisis que ha dado lugar a una plétora de medidas de emergencia en que se hace imperioso velar por la PD y por los derechos de la ciudadanía al menos en tres planos: a)- PD y control de la pandemia; b)- PD e investigación médica; c)- PD y “Vaccine Passports” (el Reglamento europeo del originariamente llamado EU Digital Green