RESPONSABILIDAD PROACTIVA EN LA GESTIÓN DE DATOS PERSONALES POR ADMINISTRACIONES PÚBLICAS
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José añón roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
ana Cañizares Laso
Catedrática de Derecho Civil de la Universidad de Málaga
Jorge a. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José raMón Cossío díaz
Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
eduardo Ferrer MaC-gregor Poisot
Juez de la Corte Interamericana de Derechos Humanos, Investigador del Instituto de Investigaciones Jurídicas de la UNAM
owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José antonio garCía-CruCes gonzáLez
Catedrático de Derecho Mercantil de la UNED
Luis LóPez guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
ángeL M. LóPez y LóPez
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
víCtor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
FranCisCo Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
angeLika nussberger
Catedrática de Derecho Constitucional e Internacional en la Universidad de Colonia (Alemania) Miembro de la Comisión de Venecia
HéCtor oLasoLo aLonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
LuCiano PareJo aLFonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
ConsueLo raMón CHornet
Catedrática de Derecho Internacional Público y Relaciones Internacionales de la Universidad de Valencia
toMás saLa FranCo
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
ignaCio sanCHo gargaLLo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
toMás s. vives antón
Catedrático de Derecho Penal de la Universidad de Valencia
rutH ziMMerLing
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Javier de LuCas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
RESPONSABILIDAD PROACTIVA EN LA GESTIÓN DE DATOS PERSONALES POR ADMINISTRACIONES PÚBLICAS
JUANITA PEDRAZA CÓRDOBA Profesora de Derecho Administrativo Universidad Carlos III de Madrid
Departamento de Derecho Público del Estado
tirant lo blanch Valencia, 2022
Copyright ® 2022 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de los autores y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com. La presente obra ha sido sometida a la revisión de pares ciegos según el protocolo de publicación de la editorial a efectos de ofrecer el rigor y calidad correspondiente tanto en su contenido como en su forma, aplicándose los criterios específicos aprobados por la Comisión Nacional E 016 (BOE num. 286, de 26 de noviembre de 2016).
© Juanita Pedraza Córdoba
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es DEPÓSITO LEGAL: V-2724-2022 ISBN: 978-84-1130-952-3 MAQUETA: Disset Ediciones Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
A Rodrigo, por ser motivo y esperanza
Índice Abreviaturas..............................................................................................
13
Capítulo I Alcance y efectos de la consagración del principio de responsabilidad proactiva como rector de la gestión de información por las administraciones públicas I. Origen y desarrollo del principio de responsabilidad proactiva y sus elementos vertebradores......................................................................
21
II. El principio de responsabilidad proactiva en el Reglamento Europeo de Protección de Datos Personales (RGPD).........................................
27
III. El principio de responsabilidad activa en la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales................................................................................
29
IV. Un apunte sobre el alcance y función del principio desde la perspectiva de la Escuela del Derecho Proactivo....................................................
32
V. Responsabilidad proactiva y administración pública........................... A. El gobierno del dato y la política de protección de datos personales.............................................................................. B. Registro de actividades.......................................................... C. La calidad del dato................................................................
36
VI. Estandarización y administración pública............................................
56
37 44 47
Capitulo II Las evaluaciones de impacto a la privacidad- Privacy Impact Assesment (PIA) I. Evaluaciones de impacto sobre la privacidad (Privacy Impact Assessment –PIA): origen y concepto.......................................................
60
II. Las PIA en el Reglamento Europeo de Protección de Datos................. A. Objeto................................................................................... B. Carácter jurídico.................................................................... C. Contenido.............................................................................. 1. Factores de riesgo....................................................... a. Naturaleza del tratamiento.......................... b. Alcance del tratamiento...............................
66 66 66 75 76 77 85
10
Índice
c. Contexto...................................................... d. Finalidad...................................................... Calificación de los riesgos........................................... Procedimiento para la elaboración de la PIA..............
88 90 91 99
III. Sujetos que participan y derecho de participación...............................
106
IV. Publicidad de las PIAs.........................................................................
110
V. Consulta ante la autoridad de control.................................................
111
2. 3.
Capítulo III El principio “solo una vez” (Once Only Principle -OOP) I. Antecedentes en la normativa comunitaria del derecho a aportar información solo una vez [once-only principle (OOP)]........................... II. La regulación del principio OOP en la normativa española antes de la LPAC................................................................................................... III. La regulación del principio OOP tras la entrada en vigor de la LPAC.. A. Presupuestos jurídicos para la efectividad del principio OOP. 1. Existencia de un deber de colaboración entre AAPP y disponibilidad de medios técnicos para cumplirlo.... 2. Derecho/deber de relacionarse electrónicamente con la AP........................................................................... 3. Desmaterialización de los medios para relacionarse con la Administración................................................. a. Portal de Internet y punto de acceso electrónico general (PAGe)................................. b. Sede electrónica........................................... c. Digitalización de la documentación............. d. Identificación electrónica y representación... e. Notificaciones electrónicas........................... f. Derecho de acceso al expediente electrónico. 4. Dos normas técnicas claves: el Reglamento de Interoperabilidad y el Reglamento de Seguridad............... 5. La legitimación del tratamiento.................................. a. Cumplimiento de obligación legal, misión de interés público o ejercicio de poder público............................................................. b. Interés legítimo............................................ B. El principio OOP en la LPAC................................................. IV. Derecho de información sobre la ubicación del dato y el responsable del tratamiento ulterior.......................................................................
114 121 134 134 135 141 145 147 148 149 149 150 152 153 156 159 169 171 192
11
Índice
V. Sobre el ejercicio del resto de los derechos del titular cuando se comunican los datos entre AAPP..................................................................
195
VI. Directrices AEPD sobre intercambio de datos entre AAPP...................
197
VII............................................................................................................. El impacto del SDGR (Single Digital Gateway Regulation) en el intercambio de datos entre AAPP................................................................ A. Régimen de garantías para los ciudadanos en el SDGR..........
201 213
VIII........................................................................................................... Regímenes especiales sobre comunicación de datos entre AAPP..........
216
Capítulo IV Administración pública e Intelligent Transportation System (ITS): la plataforma DGT 3.0 I. Intelligent Transportation System........................................................
220
II. Marco jurídico europeo de los ITS......................................................
224
III. La plataforma D.G.T 3.0.....................................................................
228
IV. Identificación de los riesgos que se ciernen sobre la privacidad de los datos personales en el campo de las C-ITS en general.......................... A. Naturaleza............................................................................. B. Alcance.................................................................................. C. Contexto................................................................................ D. Finalidad................................................................................ E. Amenazas que se ciernen sobre este tipo de tratamientos.......
230 231 231 232 233 234
V. Los problemas de legitimación y transparencia en la plataforma DGT 3.0..
235
VI. Medidas animadas por la responsabilidad proactiva........................... A. Anonimización y seudonimización......................................... B. Controles por parte del usuario............................................. C. Privacy Impact Assesment...................................................... D. Privacy by design...................................................................
238 239 241 241 244
Bibliografía...............................................................................................
245
Abreviaturas AEPD Agencia Española de Protección de datos personales AGE Administración general del Estado AP administración pública AAPP Administraciones públicas BOE Boletín Oficial del Estado CCAA Comunidades autónomas CE Constitución Española de 27 de diciembre de 1978 DO Diario Oficial de la Unión Europea DGT Dirección General de Tráfico EDPS European Data Protection Supervisor (Supervisor europeo de protección de datos personales) EELL Entidades locales GT29 Grupo de trabajo del art. 29 ITS Intelligent Transport System (Sistemas inteligentes de transporte) LAE Ley 11/207, de 22 de junio, de acceso electrónico de los ciudadanos a los servicios públicos LDC Ley 15/2007, de 3 de julio, de Defensa de la Competencia. LOPD Ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal LOPDGDD Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales LPAC Ley 39/2015, de 1 de octubre, de procedimiento administrativo común LRJPAC Ley 30/1992, de 26 de noviembre, de régimen jurídico de las administraciones públicas y procedimiento administrativo común. LRJSP Ley 40/2015, de 1 de octubre, de régimen jurídico del sector público
14
Juanita Pedraza Córdoba
LTAIBG Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno OOP Once Only Principle (Principio de solo una vez) PIA Privacy Impact Assesment (Evaluación de impacto sobre la privacidad) RAESP Real Decreto 1671/2009, de 6 de noviembre, por el que se desarrolla parcialmente la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los servicios públicos. Re-AD Real Decreto 203/2021, de 30 de marzo, por el que se aprueba el Reglamento de actuación y funcionamiento del sector público por medios electrónicos. RENI Real Decreto 4/2010, de 8 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en el ámbito de la Administración Electrónica (RENI) RENS Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica RGPD Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos) RLOPD Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal SDGR Reglamento (UE) 2018/1724 del Parlamento Europeo y del Consejo, de 2 de octubre de 2018, relativo a la creación de una pasarela digital única de acceso a información, procedimientos y servicios de asistencia y resolución de problemas y por el que se modifica el Reglamento (UE) n.° 1024/2012 STC Sentencia del Tribunal Constitucional STS Sentencia del Tribunal Supremo TFUE Tratado de Funcionamiento de la Unión Europea TJUE Tribunal de Justicia de la Unión Europea
Capítulo I
Alcance y efectos de la consagración del principio de responsabilidad proactiva como rector de la gestión de información por las administraciones públicas Cada vez resulta más frecuente la referencia a los datos y a la información que se extrae de los mismos, como el activo más importante de cualquier organización en el siglo XXI1. Actuando bajo esta convicción, la Unión Europea ha definido su Estrategia de Mercado Único Digital2, relevando las bondades del recurso a las tecnologías para el recaudo, tratamiento y almacenamiento de los datos como un medio para fortalecer la posición competitiva mundial de Europa y promover el desarrollo sostenible y respetuoso de los derechos de los ciudadanos europeos. El mercado único digital se define como aquél “en el que la libre circulación de mercancías, personas, servicios y capitales está garantizada y en el que personas y empresas pueden acceder fácilmente a las actividades y ejercerlas en línea en condiciones de competencia, con un alto nivel de protección de los datos personales y de los consumidores, con independencia de su nacionalidad o lugar de residencia”3, de tal suerte que las acciones integradas en la Estrategia se dirigen hacia la eliminación de las barreras o la resolución de los fallos que dificultan o impiden su desarrollo, al tiempo que persiguen la mejora de las garantías de los ciudadanos, en su doble veste de
1
2
3
https://www.economist.com/leaders/2017/05/06/the-worlds-most-valuable-resource-is-no-longer-oil-but-data (consulta 07/02/2022) UNIÓN EUROPEA. COMUNICACIÓN DE LA COMISIÓN AL PARLAMENTO EUROPEO, AL CONSEJO, AL COMITÉ ECONÓMICO Y SOCIAL EUROPEO Y AL COMITÉ DE LAS REGIONES Una Estrategia para el Mercado Único Digital de Europa /* COM/2015/0192 final */. La versión actual de la estrategia se incluye en la COMUNICACIÓN DE LA COMISIÓN AL PARLAMENTO EUROPEO, AL CONSEJO, AL COMITÉ ECONÓMICO Y SOCIAL EUROPEO Y AL COMITÉ DE LAS REGIONES, Brújula Digital 2030: el enfoque de Europa para el Decenio Digital COM (2021) 118 final. Ibid. 2
16
Juanita Pedraza Córdoba
titulares de derechos fundamentales y agentes del mercado (empresas o consumidores). Así, el paquete de medidas normativas incluye, entre otras, (1) disposiciones encaminadas a garantizar el buen funcionamiento del mercado (régimen jurídico común que garantice la competencia efectiva en el mercado digital, evitando, en especial, los comportamientos abusivos de las grandes plataformas de Internet4 y la consagración del principio de libre circulación para los datos no personales5), (2) normas dirigidas a la fijación de condiciones para el desarrollo de diferentes actividades (una norma marco sobre la gobernanza del dato que regula 3 tipos de tratamientos de datos personales o no personales6, un sistema normativo que consagra el conjunto de reglas para la prestación de servicios digitales7 y una actualización del régimen de la administración electrónica), (3) disposiciones orientadas a garantizar la disponibilidad y calidad de la infraestructura técnica y tecnológica que posibilita el desarrollo del mercado digital (regulaciones sectoriales en materia de telecomunicaciones, servicios audiovisuales y sector postal [paquetería transfronteriza] y medidas de impulso a la competitividad mediante la interoperabilidad y la normalización), (4) normas que garantizan el ejercicio de derechos distintos a la libertad de empresa y que contribuyen a generar confianza en el mercado di4
5
6
7
UNIÓN EUROPEA. Propuesta de REGLAMENTO DEL PARLAMENTO EUROPEO Y DEL CONSEJO sobre mercados disputables y equitativos en el sector digital (Ley de Mercados Digitales) COM/2020/842 final UNIÓN EUROPEA. Reglamento (UE) 2018/1807 del Parlamento Europeo y del Consejo, de 14 de noviembre de 2018, relativo a un marco para la libre circulación de datos no personales en la Unión Europea. DO L 303 de 28.11.2018, p. 59/68 UNIÓN EUROPEA. Propuesta de REGLAMENTO DEL PARLAMENTO EUROPEO Y DEL CONSEJO relativo a la gobernanza europea de datos (Ley de Gobernanza de Datos) COM/2020/767 final. La norma propuesta regula 3 tipos de tratamiento de datos personales o no personales: la reutilización de determinadas categorías de datos protegidos por diversos regímenes – propiedad intelectual, protección de datos personales, confidencialidad comercial o estadísticaprocurada por organismo públicos, la actividad de los proveedores de servicios de intercambio de datos y la cesión altruista de datos. UNIÓN EUROPEA. Propuesta de REGLAMENTO DEL PARLAMENTO EUROPEO Y DEL CONSEJO relativo a un mercado único de servicios digitales (Ley de servicios digitales) y por el que se modifica la Directiva 2000/31/CE COM/2020/825 final
Alcance y efectos de la consagración del principio de responsabilidad proactiva...
17
gital (propiedad intelectual, protección de los datos personales), así como (5) disposiciones que contienen acciones de fomento de carácter fiscal y otras que apoyan los procesos de cualificación de los agentes del mercado. Las administraciones públicas son actores principales en el mercado digital y pueden desarrollar varios roles: (1) el tradicional de regulación y supervisión del buen funcionamiento del mercado y de la observancia de las garantías y derechos de los ciudadanos; (2) son proveedores excepcionales de datos personales y no personales (data providers)8 y pueden ser titulares de datos (data holders) en el sentido de la propuesta de la Ley para la gobernanza de los datos9 ya que están legitimados para permitir el acceso a determinados datos personales o no personales que estén bajo su control, o a compartir tales datos o (3) usuarios de datos (data user) toda vez que pueden solicitar el acceso legítimo a determinados datos personales o no personales y están autorizadas a usarlos con fines no comerciales; (4) pueden considerarse titulares de datos propios (sobre su propia organización y funcionamiento) o de aquellos que resultan de alguna acción de tratamiento que les añada valor (data analytics organizations); (4) pueden ser proveedores de servicios de intercambio de datos (provider of data sharing services) o (5) suministradores de las infraestructuras que posibiliten la prestación de servicios digitales. En ese sentido, puede afirmarse que la administración pública puede estar presente en cualquiera de las capas del modelo general del mercado digital que se plantea en el Documento de Trabajo10que acompaña a la Estrategia Digital, si bien ocupa un lugar especial en la capa de datos y en la de conectividad:
8
9 10
UNIÓN EUROPEA. Directiva (UE) 2019/1024 del Parlamento Europeo y del Consejo, de 20 de junio de 2019, relativa a los datos abiertos y la reutilización de la información del sector público DO L 172 de 26.6.2019, p. 56/83 Ibid 5 UNIÓN EUROPEA. COMMISSION STAFF WORKING DOCUMENT on the free flow of data and emerging issues of the European data economy Accompanying the document Communication Building a European data economy. SWD/2017/02 final
18
Juanita Pedraza Córdoba
Ilustración 1. Intervención de las AAPP en el modelo de mercado digital Fuente: Elaboración propia
Vinculado a la posición que asuma dentro del mercado y, de forma especial, al tipo de dato que sea objeto del tratamiento, se articula el régimen jurídico que resulta aplicable a cada actividad administrativa, siendo de especial relevancia, dado su nexo con el ejercicio de derechos fundamentales, la condición de la administración como responsable del tratamiento de datos personales. Sobre esta posición jurídica y su estatuto, se consagran algunas reflexiones a continuación: La privacidad de los datos personales, en un mundo en el que la identidad digital cobra cada vez más importancia (Windley, P. J, 2005), es un tema de gran relevancia jurídica, cuya salvaguardia implica no solo “dotar al individuo de un poder para que levante una muralla frente a las injerencias externas y así proteger el espacio más íntimo y personal, sino de conferir facultades para conocer y realizar un seguimiento de la información más sensible, para decidir, disponer y, en su caso, evitar un uso perjudicial de esos aspectos vitales” (Martínez de Pisón, 2017: 63). Se trata de un derecho fundamental (CE; art. 18.4) activo y no solo de exclusión, cuya importancia se incrementa, a la misma velocidad y medida, en las que la información se aquilata en todos los ámbitos de las relaciones humanas (personales, familiares,
Alcance y efectos de la consagración del principio de responsabilidad proactiva...
19
comerciales, laborales, etc.), vinculando, de forma cada vez más estrecha, la identidad digital a la dignidad humana y al derecho a existir en Internet (Fernández B, 2012:3). Los riesgos que se ciernen sobre el ejercicio de este derecho, derivados de la progresiva extensión de la sociedad información y del surgimiento de nuevos modelos tecnológicos, tales como, el cloud, big data, IoT (Internet of things), AmI (Ambient Intelligence), han sido profusamente tratados por la doctrina [entre otros, Pedraza (2017b), Martínez (2017), Valero (2013)]; basta, a los efectos de este trabajo, destacar que estos avances tecnológicos pueden limitar o hacer más gravoso el ejercicio del derecho a ejercer un control sobre los datos11, vulnerando, entre otros, los principios de licitud, lealtad, transparencia y confidencialidad (RGPD12; art, 5.1.a), limitación de finalidad (RGPP; art, 5.1.b) , minimización de datos (RGPD; art, 5.1.c), exactitud (RGPD; art, 5.1.d), limitación del plazo de conservación (RGPD; art, 5.1.e) e integridad y confidencialidad (RGPD; art, 5.1.f). Al tiempo que los avances tecnológicos aumentan la entidad y probabilidad de los riesgos, también ofrecen soluciones para conjurarlos, v.g., la anonimización, la seudonimización, o las herramientas de control sobre los datos, etc. (López, M. y Pedraza, J, 2016), generándose una interesante simbiosis entre el hecho generador del riesgo y algunas de las medidas más eficaces para eliminarlo, mitigarlo desde la causa o desde el efecto o adaptarse a él. La relación entre el riesgo, el posicionamiento del Derecho respecto al mismo y su correlación con las medidas, se estructura en el denominado enfoque del riesgo que está presente, entre otras regulaciones, en el RGPD. En el WP218 el Grupo de trabajo del art. 2913 determinó que el enfoque del riesgo constituía un modelo idóneo para salvaguardar el derecho a la protección de datos personales, toda vez que comportaba 11
12
13
Tribunal Constitucional. Sentencia 292/2000, de 30 de noviembre, ECLI:ES:TC:2000:292 (FJ.7) UNIÓN EUROPEA. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (DO L 119 de 4.5.2016, p. 1/88) GRUPO DE TRABAJO DEL ART. 29. Statement on the role of a risk-based approach in data protection legal frameworks. WP218 (30.05.2014)
20
Juanita Pedraza Córdoba
el deber de hacer congruentes el conjunto de medidas y las obligaciones de los responsables del tratamiento, con la magnitud y probabilidad del riesgo, lo que no implica que se admita la existencia de riesgo cero como fundamento para la exoneración de responsabilidades: aún en tratamientos de riesgo bajo, el responsable debe observar la normativa y estar en capacidad de acreditar su cumplimiento (ap.3) y el recurso a las técnicas de seudonimización no es suficiente para entender flexibilizadas las obligaciones derivadas de la responsabilidad proactiva (ap.10). Un enfoque del riesgo exige considerar los peligros que se ciernen, no solamente sobre el ejercicio del haz de facultades que integra el derecho a la privacidad de los datos personales, sino que se extiende a derechos fundamentales conexos, tales como, la libertad de expresión, pensamiento, movimiento, etc (ap.8), así mismo, la valoración del daño potencial que puede derivarse de la concreción del riesgo, no puede limitarse a la lesión individual que se cause al titular del dato, sino que debe cobijar una perspectiva más amplia, que incluya, si lo hubiere, el potencial daño social (ap. 11). Resulta importante destacar que la responsabilidad proactiva y el enfoque del riesgo son conceptos vinculados pero, bajo ninguna perspectiva, idénticos: el enfoque modula el contenido obligacional del responsable, encargado y de los terceros implicados en el ciclo de vida del dato y, tal como se expondrá a continuación, la accountability va más allá de ser un criterio de imputación de responsabilidad para situarse en el plano del posicionamiento de los intervinientes en el ciclo de vida del dato, respecto a la realización de los objetivos públicos que subyacen tras el régimen jurídico encabezado por el RGPD. Partiendo de esta premisa, se consignan a continuación algunas consideraciones sobre el origen y desarrollo de la noción.