El RD-llei 5/2018 (des d’ara RD-llei), de 27 de juliol del present any, té como a finalitat la incorporació i adaptació de la normativa interna al Reglament (UE) 2016/679 del Parlament Europeu i del Consell (des d’ara RGPD), de 27 d’abril de 2016, tendent a la protecció i tractament de les dades de les persones físiques i, pel que al seu torn, es deroga la Directiva 95/46/CE, en aspectes que, sense ser exclusius de la llei orgànica, no admenten demora. Pel que el citat reglament europeu, ha exclòs totes aquelles disposicions del dret espanyol que no estiguin conformes amb el que s’estableix en el mateix, des de la seva entrada en vigor el passat 25 de maig.
No obstant i, sense detriment de la necessitat que s’aprovi la llei orgànica per efectes (la mateixa que es trova en procès parlamentari), el text determina indispensable l’adaptació d’una norma amb caràcter de Llei, que permeti adoptar determinats aspectes per efectes d’unificació legal.
Ara bé, per abundar més en el tema, es fa menció de les qüestions rellevants per l’adaptació d’aquesta mesura urgent del govern espanyol, recollides al RD-llei.
INSPECCIÓ EN MATÈRIA DE PROTECCIÓ DE DADES
A efectes d’inspecció en la matèria, el RD-llei reconeix als seus subjectes legitimats i competents per exercir els poders de la investigació que el mateix article 58.1 del RGPD dóna a les autoritats de control. De la mateixa manera, estipula que la investigació de l’Agència Espanyola de Protecció de Dades, serà efectuada per funcionaris de la mateixa o aliens a ella, sempre que es trobin autoritzats pel seu Director, els quals tindran la condició d’Agents de l’autoritat a l’exercici de les seves funcions, obligant-se a guardar absolut secret sobre les informacions que es coneixin durant les seves actuacions, i fins i tot, al termini de les mateixes, sense intervenir cap justificació ni termini.
Per la seva banda, en aplicació de l’article 62.3 del RGPD, on es menciona que, en el suposat d’actuacions conjuntes d’investigació, el personal a càrrec de les autoritats de control d’altres països membres de la UE, que coordinen amb l’Agència Espanyola, exerciràn les seves facultats d’acord al previst en la reglamentació interna, sota tutela i direcció de l’Agència en tot moment.
RÈGIM SANCIONADOR
El RGPD, estableix un règim sancionador aplicable a la normativa interna espanyola, més no regula aspectes primaris com els terminis de prescripció o les sancions, al determinar que s’han de fixar en l’ordenament de tots els Estats de la UE, on en cas d’omissió i retard en l’acollida d’aquestes disposicions, cas concret d’Espanya, el règim difícilment donarà resultats, ocasionant el debilitament del sistema general de protecció de dades i, a la seva vegda, orillaría a la Comissió Europea a emprendre accions per incumpliment del seu Reglament, de suscitar-se el cas.
El RD-llei, en el seu segon capítol, assumeix l’innovador règim del RGPD, substituint els tipus infractors continguts en la vigent Llei orgànica 15/1999, de 13 de desembre, de Protecció de Dades de Caràcter Personal. Ratificant de la mateixa manera, el règijm actual quant a la duració dels procediments sancionadors, que serà de sis mesos, podent incloure actuacions prèvies d’investigació durant un termini no major a dotze mesos.
Per la seva banda, parlant de prescripció de les sancions, el RD-llei adopta els mateixos temps de la Llei Orgànica de Protecció de dades.
El règim assenyala que estaran subjectes al mateix, els responsables dels tractaments, els encarregats dels tractaments, els representants dels responsables o encarregats dels tractaments que no es trobin establerts dins de la UE, així com les entitats de certificació i les entitats acreditades de supervisió dels codis de conducta.
Disposant que constitueixin sancions, les vulneracions del Reglament (UE) 2016/679 en virtut dels apartats 4, 5 i 6 del seu article 83 i determina els terminis prescriptius respecte a les infraccions i sancions previstes en la reglamentació europea.
PROCEDIMENTS EN CAS DE POSSIBLE VULNERACIÓ DE LA NORMATIVA DE PROTECCIÓ DE DADES
Per la seva banda, en el tercer capítol del RD-llei, es regulen els procediments a seguir en suposats de vulneració a la normativa de protecció de dades, amb la finalitat en si mateix de fer posible l’aplicació del règim procedimental del RGPD.
Dit reglament, preveu l’oportunitat d’instar 3 tipus de tractaments amb les seves respectives normes procedimentals, com ho són:
- els tractaments transfronterers, definits per l’article 4.23 del RGPD
- els tractaments amb rellevància local en un Estat membre, als quals es refereix l’article 56 del mateix i,
- els de condició exclusivament nacionals, previstos a l’article 55 de la norma europea.
El text del capítol en qüestió, preveu la iniciació del procediment i de la seva duració; l’admissió a tràmit de les reclamacions; la delimitació territorial del procediment a seguir; les actuacions prèvies d’investigació; l’acord d’inici del procediment per l’erxercici de la potestat sancionadora i de les mesures provisionals.
Altre aspecte d’importància és la integració de la suspensió del procediment quan sigui precís obtener una autorització de les autoritats d’altres Estats de la UE, durant tot el temps fixat per la seva obtenció, doncs existía una alta probabilitat de caducitat dels procediments, amb les implicacions que això comporta tant per l’aplicació a Espanya de les directrius de protecció de dades, com per salvaguardar l’interès superior dels ciutadans europeus en quant als seus fundamentals drets, en aquells casos en que l’Agència Espanyola de Protecció de Dades exerceixi com a autoritat de control principal.
En última instància el RD-llei, denomina com a representant d’Espanya en el Comitè Europeu a l’Agència Espanyola de Protecció de Dades, la qual informarà a les Autoritats autonòmiques sobre les resolucions adoptades en el si de dit organisme, donant-los competència en aquells casos que respectin a la seva matèria amb les previsions en la publicitat de les seves decisions per garantir així la transparència de l’actuació.
Cal mencionar, que el citat Real Decret, entrant en vigor el passat 31 de juliol del present i, ho estarà fins a la vigència de la nova legislació orgànica de protecció de dades que tingui per ojbecte adaptar l’ordenament legal d’Espanya al Reglament (UE) 2016/679 del Parlament Europeu i el Consell, de 27 d’abril de 2016.
Redacció SF Advocats