Protección de datos en desarrollo para Internet
Full text
Protección de datos en desarrollo para Internet. Autor: Irene Real Marín Director: Juan V. Oltra Gutiérrez UNIVERSIDAD POLITÉCNICA DE VALENCIA ESCUELA TÉCNICA SUPERIOR DE INFORMÁTICA APLICADA Valencia, Enero 2010
Protección de datos en desarrollo para Internet 2 ÍNDICE _____________________________________________________ CAPÍTULO I. DESCRIPCIÓN DEL PROYECTO 1. Objeto y Objetivos 2. Introducción 3. Metodología y herramientas CAPÍTULO II. INTERNET 4. ¿Qué es Internet? 5. Seguridad en Internet 6. Seguridad informática CAPÍTULO III. NORMAS, REGULACIÓN Y LEGISLACIÓN REFERENTE A LA PROTECCIÓN DE DATOS. 7. Ley Orgánica 15/1999 de 13 de Diciembre de Protección de Datos de Carácter Personal. 8. Real Decreto 994/1999, de 11 de Junio, por el que se aprueba el Reglamento de medidas de seguridad de los ficheros automatizados que contengan datos de carácter personal
Protección de datos en desarrollo para Internet 3 9. Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal. 10. Normativa 10.1 Normativa española 10.1.1. Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSICE). 10.1.2. La ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal (LOPD). 10.1.3. Ley 32/2003, de 3 de noviembre, General de Telecomunicaciones (LGT). 10.2. Normativa europea 10.2.1. Directiva 2000/31/CE. Directiva sobre el comercio electrónico 10.2.2. Directiva 2002/58/CE. Directiva sobre la privacidad y las comunicaciones electrónicas CAPÍTULO IV. CONCLUSIONES. 12. Consejos sobre la Protección de Datos. 13. Conclusiones
Protección de datos en desarrollo para Internet 4 CAPÍTULO V. ANEXO Dictamen 7/2000 relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas de 12 de julio de 2000 COM (2000) 385. Adoptado el 2 de noviembre de 2000 (WP 36). Dictamen 5/2004 sobre comunicaciones no solicitadas con fines de venta directa con arreglo al artículo 13 de la Directiva 2002/58/CE. Adoptado el 27 de febrero de 2004 (WP 90). Ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal (LOPD) Ley 32/2003, de 3 de noviembre, general de telecomunicaciones (LGT) Directiva 2000/31/CE. Directiva sobre el comercio electrónico Directiva 2002/58/CE. Directiva sobre la privacidad y las comunicaciones electrónicas. CAPÍTULO VI. BIBLIOGRAFÍA.
Protección de datos en desarrollo para Internet 5 C A P Í T U L O 1 DESCRIPCIÓN DEL PROYECTO 1. Objeto y Objetivos 2. Introducción 3. Metodología y herramientas
Protección de datos en desarrollo para Internet 6 1. Objeto y objetivos El objeto del presente Proyecto de Fin de Carrera es la obtención del título de Ingeniero Técnico en Informática de Gestión expedido por la Universidad Politécnica de Valencia. El objetivo principal de este proyecto es la elaboración de una guía para el cumplimiento de la legislación española y europea al respecto a la Protección de Datos en desarrollo para Internet. Otros objetivos son: - Conocer en profundidad el concepto de protección de datos y sus consecuencias tanto para particulares como para las empresas. - Dar a conocer los derechos tanto en España como en la Unión Europea, a la que la normativa española se adapta, de la protección de datos.
Protección de datos en desarrollo para Internet 7 2. Introducción A lo largo del presente texto iremos desentramando los distintos conceptos relacionados con el objetivo de nuestro proyecto. En primer lugar y desarrollado en el siguiente capítulo hablaremos de qué es Internet y de la seguridad que hay que tener en cuenta a la hora de transferir datos por este medio. Tras conocer un poco mejor el problema que nos atañe nos ceñiremos a la normativa que intenta hacer frente a toda esta problemática (puntos 7, 8, 9 y 10) Por último ofreceremos una pequeña guía para ayudar a empresas y particulares a cumplir la legislación vigente respecto a la protección de datos. (Punto 12)
Protección de datos en desarrollo para Internet 8 3. Metodología y herramientas Para conseguir el objetivo de este proyecto, nos centraremos, tomando como referencia la “Agencia Española de Protección de Datos” en: 1 Principios de la Ley de Protección de Datos 2 Derechos de los afectados 3 Datos especialmente protegidos 4 Inscripción de ficheros 5 Medidas de seguridad 6 Transferencias Internacionales 7 Además de algunos textos de interés recomendados en la referencia tomada
Protección de datos en desarrollo para Internet 9 C A P Í T U L O 2 INTERNET 4. ¿Qué es Internet? 5. Seguridad en Internet 6. Seguridad Informática
Protección de datos en desarrollo para Internet 16 • El personal interno de Sistemas. Las pujas de poder que llevan a disociaciones entre los sectores y soluciones incompatibles para la seguridad informática. Técnicas de aseguramiento del sistema • Codificar la información: Criptografía, Criptografía y Criptociencia, contraseñas difíciles de averiguar a partir de datos personales del individuo. • Vigilancia de red. • Tecnologías repelentes o protectoras: cortafuegos, sistema de detección de intrusos - antispyware, antivirus, llaves para protección de software, etc. Mantener los sistemas de información con las actualizaciones que más impacten en la seguridad. Consideraciones de software Tener instalado en la máquina únicamente el software necesario reduce riesgos. Así mismo tener controlado el software asegura la calidad de la procedencia del mismo (el software pirata o sin garantías aumenta los riesgos). El software con métodos de instalación rápidos facilita también la reinstalación en caso de contingencia. Consideraciones de una red Los puntos de entrada en la red son generalmente el correo, las páginas Web y la entrada de ficheros desde discos, o de ordenadores ajenos, como portátiles. Mantener al máximo el número de recursos de red sólo en modo lectura, impide que ordenadores infectados propaguen virus. En el mismo sentido se pueden reducir los permisos de los usuarios al mínimo. Se pueden centralizar los datos de forma que detectores de virus en modo batch puedan trabajar durante el tiempo inactivo de las máquinas. Controlar y monitorizar el acceso a Internet puede detectar, en fases de recuperación, cómo se ha introducido el virus.
Protección de datos en desarrollo para Internet 17 Organismos oficiales de seguridad informática Existen organismos oficiales encargados de asegurar servicios de prevención de riesgos y asistencia a los tratamientos de incidencias, tales como el CERT/CC (Computer Emergency Response Team Coordination Center) del SEI (Software Engineering Institute) de la Carnegie Mellon University el cual es un centro de alerta y reacción frente a los ataques informáticos, destinados a las empresas o administradores, pero generalmente estas informaciones son accesibles a todo el mundo.
Protección de datos en desarrollo para Internet 18 C A P Í T U L O 3 NORMAS, REGULACIÓN Y LEGISLACIÓN REFERENTE A LA PROTECCIÓN DE DATOS. 7. Ley Orgánica 15/1999 de 13 de Diciembre de Protección de Datos de Carácter Personal. 8. Real Decreto 994/1999, de 11 de Junio, por el que se aprueba el Reglamento de medidas de seguridad de los ficheros automatizados que contengan datos de carácter personal 9. Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.
Protección de datos en desarrollo para Internet 19 10. Normativa 10.1 Normativa española 10.1.1. Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSICE). 10.1.2. La ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal (LOPD). 10.1.3. Ley 32/2003, de 3 de noviembre, General de Telecomunicaciones (LGT). 10.2. Normativa europea 10.2.1. Directiva 2000/31/CE. Directiva sobre el comercio electrónico 10.2.2. Directiva 2002/58/CE. Directiva sobre la privacidad y las comunicaciones electrónicas
Protección de datos en desarrollo para Internet 20 7. Ley Orgánica 15/1999 de 13 de Diciembre de Protección de Datos de Carácter Personal. La ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal con cambio de denominación por artículo 79 Ley 62/2003, de 30 de noviembre, mas conocida como LOPD tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente de su honor e intimidad personal y familiar. En el artículo 2 se dan a conocer los ámbitos de aplicación de esta ley. En el artículo 3.a. se aclara que a los efectos de esta ley se entenderá por “Datos de carácter personal”: Cualquier información concerniente a personas físicas identificadas o identificables. En el apartado c) se aclara que se entenderá por “Tratamiento de datos”: Operaciones y procedimientos técnicos e carácter automatizado o no, que permitirán la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias. En su título segundo “Principios de la protección de datos” los artículos que nos resultan de interés son el 4, 5, 6, 7, 9 y 10. En el artículo 4 se habla del tipo de datos y del tratamiento de estos. Artículo 4. Calidad de los datos 1. Los datos de carácter personal sólo se podrán recoger para su tratamiento, así como someterlos a dicho tratamiento, cuando sean adecuados, pertinentes y no excesivos en relación con el ámbito y las finalidades determinadas, explícitas y legítimas para las que se hayan obtenido. 2. Los datos de carácter personal objeto de tratamiento no podrán usarse para finalidades incompatibles con aquellas para las que los datos hubieran sido recogidos. No se considerará incompatible el tratamiento posterior de éstos con fines históricos, estadísticos o científicos.
Protección de datos en desarrollo para Internet 21 3. Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado. 4. Si los datos de carácter personal registrados resultaran ser inexactos, en todo o en parte, o incompletos, serán cancelados y sustituidos de oficio por los correspondientes datos rectificados o completados, sin perjuicio de las facultades que a los afectados reconoce el artículo 16. 5. Los datos de carácter personal serán cancelados cuando hayan dejado de ser necesarios o pertinentes para la finalidad para la cual hubieran sido recabados o registrados. No serán conservados en forma que permita la identificación del interesado durante un período superior al necesario para los fines en base a los cuales hubieran sido recabados o registrados. Reglamentariamente se determinará el procedimiento por el que, por excepción, atendidos los valores históricos, estadísticos o científicos de acuerdo con la legislación específica, se decida el mantenimiento íntegro de determinados datos. 6. Los datos de carácter personal serán almacenados de forma que permitan el ejercicio del derecho de acceso, salvo que sean legalmente cancelados. 7. Se prohíbe la recogida de datos por medios fraudulentos, desleales o ilícitos. En el artículo 5 se detallan los derechos de los interesados en la recogida de datos. Artículo 5. Derecho de información en la recogida de datos. 1. Los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco: a) De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información.
Protección de datos en desarrollo para Internet 22 b) Del carácter obligatorio o facultativo de su respuesta a las preguntas que les sean planteadas. c) De las consecuencias de la obtención de los datos o de la negativa a suministrarlos. d) De la posibilidad de ejercitar los derechos de acceso, rectificación, cancelación y oposición. e) De la identidad y dirección del responsable del tratamiento o, en su caso, de su representante. Cuando el responsable del tratamiento no esté establecido en el territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, deberá designar, salvo que tales medios se utilicen con fines de tránsito, un representante en España, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento. 2. Cuando se utilicen cuestionarios u otros impresos para la recogida, figurarán en los mismos, en forma claramente legible, las advertencias a que se refiere el apartado anterior. 3. No será necesaria la información a que se refieren las letras b), c) y d) del apartado 1 si el contenido de ella se deduce claramente de la naturaleza de los datos personales que se solicitan o de las circunstancias en que se recaban. 4. Cuando los datos de carácter personal no hayan sido recabados del interesado, éste deberá ser informado de forma expresa, precisa e inequívoca, por el responsable del fichero o su representante, dentro de los tres meses siguientes al momento del registro de los datos, salvo que ya hubiera sido informado con anterioridad, del contenido del tratamiento, de la procedencia de los datos, así como de lo previsto en las letras a), d) y e) del apartado 1 del presente artículo. 5. No será de aplicación lo dispuesto en el apartado anterior cuando expresamente una Ley lo prevea, cuando el tratamiento tenga fines
Protección de datos en desarrollo para Internet 23 históricos, estadísticos o científicos, o cuando la información al interesado resulte imposible o exija esfuerzos desproporcionados, a criterio de la Agencia de Protección de Datos o del organismo autonómico equivalente, en consideración al número de interesados, a la antigüedad de los datos y a las posibles medidas compensatorias. Asimismo, tampoco regirá lo dispuesto en el apartado anterior cuando los datos procedan de fuentes accesibles al público y se destinen a la actividad de publicidad o prospección comercial, en cuyo caso, en cada comunicación que se dirija al interesado se le informará del origen de los datos y de la identidad del responsable del tratamiento así como de los derechos que le asisten. En el artículo 6 se pone en conocimiento las ocasiones en las que el afectado necesite dar su consentimiento para la utilización de sus datos. Artículo 6. Consentimiento del afectado 1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa. 2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7 apartado 6 de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado. 3. El consentimiento a que se refiere el artículo podrá ser revocado cuando exista causa justificada para ello y no se le atribuyan efectos retroactivos.
Protección de datos en desarrollo para Internet 24 4. En los casos en los que no sea necesario el consentimiento del afectado para el tratamiento de los datos de carácter personal, y siempre que una Ley no disponga lo contrario, éste podrá oponerse a su tratamiento cuando existan motivos fundados y legítimos relativos a una concreta situación personal. En tal supuesto, el responsable del fichero excluirá del tratamiento los datos relativos al afectado. En el artículo 7 conocemos los datos que son protegidos, sobre los que no se podrán tratar libremente. Artículo 7. Datos especialmente protegidos 1 De acuerdo con lo establecido en el apartado 2 del artículo 16 de la Constitución, nadie podrá ser obligado a declarar sobre su ideología, religión o creencias. Cuando en relación con estos datos se proceda a recabar el consentimiento a que se refiere al apartado siguiente, se advertirá al interesado acerca de su derecho a no prestarlo. 2 Sólo con el consentimiento expreso y por escrito del afectado podrán ser objeto de tratamiento los datos de carácter personal que revelen la ideología, afiliación sindical, religión y creencias. Se exceptúan los ficheros mantenidos por los partidos políticos, sindicatos, iglesias, confesiones o comunidades religiosas y asociaciones, fundaciones y otras entidades sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, en cuanto a los datos relativos a sus asociados o miembros, sin prejuicio de que la cesión de dichos datos precisará siempre el previo consentimiento del afectado. 3 Los datos de carácter personal que hagan referencia al origen racial, la salud y a la vida sexual sólo podrán ser recabados, tratados y cedidos cuando, por razones de interés general, así lo disponga una Ley o el afectado consienta expresamente.
Protección de datos en desarrollo para Internet 25 4 Quedan prohibidos los ficheros creados con la finalidad exclusiva de almacenar datos de carácter personal que revelen la ideología, afiliación sindical, religión, creencias, origen racial o étnico, o vida sexual. 5 Los datos de carácter personal relativos a la comisión de infracciones penales o administrativas sólo podrán ser incluidos en ficheros de las Administraciones Públicas competentes en los supuestos previstos en las respectivas normas reguladoras. 6 No obstante lo dispuesto en los apartados anteriores podrán ser objeto de tratamiento los datos de carácter personal a que se refieren los apartados 2 y 3 de este artículo, cuando dicho tratamiento resulte necesario para la prevención o para el diagnóstico médico, la prestación de asistencia sanitaria o tratamientos médicos o la gestión de servicios sanitarios, siempre que dicho tratamiento de datos se realice por un profesional sanitario sujeto al secreto profesional o por otra persona sujeta a asimismo a una obligación equivalente de secreto. También podrán ser objeto de tratamiento los datos a que se refiere el párrafo anterior cuando el tratamiento sea necesario para salvaguardar el interés vital del afectado o de otra persona, en el supuesto de que el afectado esté física o jurídicamente incapacitado para dar su consentimiento. En su artículo 9, conocemos la importancia de la seguridad. Artículo 9. Seguridad de los datos 1 El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural.
Protección de datos en desarrollo para Internet 32 Estarán obligados a guardar secreto sobre las informaciones que conozcan en el ejercicio de las mencionadas funciones, incluso después de haber cesado en las mismas. En los artículos 44 y 45 se tipifican las infracciones y las cuantías a pagar por los que delincan. Artículo 44. Tipos de infracciones 1. Las infracciones se calificarán como leves, graves o muy graves. 2. Son infracciones leves: a) No atender, por motivos formales, la solicitud del interesado de rectificación o cancelación de los datos personales objeto de tratamiento cuando legalmente proceda. b) No proporcionar la información que solicite la Agencia de Protección de Datos en el ejercicio de las competencias que tiene legalmente atribuidas, en relación con aspectos no sustantivos de la protección de datos. c) No solicitar la inscripción del fichero de datos de carácter personal en el Registro General de Protección de Datos, cuando no sea constitutivo de infracción grave. d) Proceder a la recogida de datos de carácter personal de los propios afectados sin proporcionarles la información que señala el artículo 5 de la presente Ley. e) Incumplir el deber de secreto establecido en el artículo 10 de esta Ley, salvo que constituya infracción grave. 3. Son infracciones graves: a) Proceder a la creación de ficheros de titularidad pública o iniciar la recogida de datos de carácter personal para los mismos, sin
Protección de datos en desarrollo para Internet 33 autorización de disposición general, publicada en el “Boletín Oficial del Estado” o diario oficial correspondiente. b) Proceder a la creación de ficheros de titularidad privada o iniciar la recogida de datos de carácter personal para los mismos con finalidades distintas de las que constituyen el objeto legítimo de la empresa o entidad. c) Proceder a la recogida de datos de carácter personal sin recabar el consentimiento expreso de las personas afectadas, en los casos en que éste sea exigible. d) Tratar los datos de carácter personal o usarlos posteriormente con conculcación de los principios y garantías establecidos en la presente Ley o con incumplimiento de los preceptos de protección que impongan las disposiciones reglamentarias de desarrollo, cuando no constituya infracción muy grave. e) El impedimento o la obstaculización del ejercicio de los derechos de acceso y oposición y la negativa a facilitar la información que sea solicitada. f) Mantener datos de carácter personal inexactos o no efectuar las rectificaciones o cancelaciones de los mismos que legalmente procedan cuando resulten afectados los derechos de las personas que la presente Ley ampara. g) La vulneración del deber de guardar secreto sobre los datos de carácter personal incorporados a ficheros que contengan datos relativos a la comisión de infracciones administrativas o penales, Hacienda Pública, servicios financieros, prestación de servicios de solvencia patrimonial y crédito, así como aquellos otros ficheros que contengan un conjunto de datos de carácter personal suficientes para obtener una evaluación de la personalidad del individuo.
Protección de datos en desarrollo para Internet 34 h) Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen. i) No remitir a la Agencia de Protección de Datos las notificaciones previstas en esta Ley o en sus disposiciones de desarrollo, así como no proporcionar en plazo a la misma cuantos documentos e informaciones deba recibir o sean requeridos por aquél a tales efectos. j) La obstrucción al ejercicio de la función inspectora. k) No inscribir el fichero de datos de carácter personal en el Registro General de Protección de Datos, cuando haya sido requerido para ello por el Director de la Agencia de Protección de Datos. l) Incumplir el deber de información que se establece en los artículos 5, 28 y 29 de esta Ley, cuando los datos hayan sido recabados de persona distinta del afectado. 4. Son infracciones muy graves: a) La recogida de datos en forma engañosa y fraudulenta. b) La comunicación o cesión de los datos de carácter personal, fuera de los casos en que estén permitidas. c) Recabar y tratar los datos de carácter personal a los que se refiere el apartado 2 del artículo 7 cuando no medie el consentimiento expreso del afectado; recabar y tratar los datos referidos en el apartado 3 del artículo 7 cuando no lo disponga una Ley o el afectado no haya consentido expresamente, o violentar la prohibición contenida en el apartado 4 del artículo 7. d) No cesar en el uso ilegítimo de los tratamientos de datos de carácter personal cuando sea requerido para ello por el Director de la Agencia
Protección de datos en desarrollo para Internet 35 de Protección de Datos o por las personas titulares del derecho de acceso. e) La transferencia temporal o definitiva de datos de carácter personal que hayan sido objeto de tratamiento o hayan sido recogidos para someterlos a dicho tratamiento, con destino a países que no proporcionen un nivel de protección equiparable sin autorización del Director de la Agencia de Protección de Datos. f) Tratar los datos de carácter personal de forma ilegítima o con menosprecio de los principios y garantías que les sean de aplicación, cuando con ello se impida o se atente contra el ejercicio de los derechos fundamentales. g) La vulneración del deber de guardar secreto sobre los datos de carácter personal a que hacen referencia los apartados 2 y 3 del artículo 7, así como los que hayan sido recabados para fines policiales sin consentimiento de las personas afectadas. h) No atender, u obstaculizar de forma sistemática el ejercicio de los derechos de acceso, rectificación, cancelación u oposición. i) No atender de forma sistemática el deber legal de notificación de la inclusión de datos de carácter personal en un fichero. Artículo 45. Tipo de sanciones 1. Las infracciones leves serán sancionadas con multa de 100.000 a 10.000.000 de pesetas. 2. Las infracciones graves serán sancionadas con multa de 10.000.000 a 50.000.000 de pesetas. 3. Las infracciones muy graves serán sancionadas con multa de 50.000.000 a 100.000.000 de pesetas. 4. La cuantía de las sanciones se graduará atendiendo a la naturaleza de los derechos personales afectados, al volumen de los tratamientos
Protección de datos en desarrollo para Internet 36 efectuados, a los beneficios obtenidos, al grado de intencionalidad, a la reincidencia, a los daños y perjuicios causados a las personas interesadas y a terceras personas, y a cualquier otra circunstancia que sea relevante para determinar el grado de anti-juridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. Si, en razón de las circunstancias concurrentes, se apreciara una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho, el órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate. 6. En ningún caso podrá imponerse una sanción más grave que la fijada en la Ley para la clase de infracción en la que se integre la que se pretenda sancionar. 7. El Gobierno actualizará periódicamente la cuantía de las sanciones de acuerdo con las variaciones que experimenten los índices de precios.
Protección de datos en desarrollo para Internet 37 8. Real Decreto 994/1999, de 11 de Junio, por el que se aprueba el Reglamento de medidas de seguridad de los ficheros automatizados que contengan datos de carácter personal. En un primer artículo observamos el ámbito de aplicación de dicho decreto. En el artículo 2 se dan a conocer todos los conceptos y su definición a efectos de este reglamento. Artículo 2. Definiciones. A efectos de este Reglamento, se entenderá por: 1. Sistema de información: Conjunto de ficheros automatizados, programas, soportes y equipos empleados para el almacenamiento y tratamiento de datos de carácter personal. 2. Usuario: Sujeto o proceso autorizado para acceder a datos o recursos. 3. Recurso: Cualquier parte componente de un sistema de información. 4. Accesos autorizados: Autorizaciones concedidas a un usuario para la utilización de los diversos recursos. 5. Identificación: Procedimiento de reconocimiento de la identidad de un usuario. 6. Autenticación: Procedimiento de comprobación de la identidad de un usuario. 7. Control del acceso: Mecanismo que en función a la identificación ya autenticada permite acceder a datos o recursos. 8. Contraseña: Información confidencial, frecuentemente constituida por una cadena de caracteres, que puede ser usada en la autenticación de un usuario. 9. Incidencia: Cualquier anomalía que afecte o pudiera afectar a la seguridad de los datos. 10. Soporte: Objeto físico susceptible de ser tratado en un sistema de información y sobre el cual se pueden grabar o recuperar datos. 11. Responsable de seguridad: Persona o personas a las que el responsable del fichero ha asignado formalmente la función de coordinar y controlar las medidas de seguridad aplicables.
Protección de datos en desarrollo para Internet 38 12. Copia de respaldo: Copia de los datos de un fichero automatizado en un soporte que posibilite su recuperación. En su segundo capítulo “Medidas de seguridad de nivel básico” los artículos que nos interesan son el 8, 9, 11. En el artículo 8 se detalla el contenido del documento de seguridad. Artículo 8. Documento de seguridad. 1. El responsable del fichero elaborará e implantará la normativa de seguridad mediante un documento de obligado cumplimiento para el personal con acceso a los datos automatizados de carácter personal y a los sistemas de información. 2. El documento deberá contener, como mínimo, los siguientes aspectos: a.- Ámbito de aplicación del documento con especificación detallada de los recursos protegidos. b.- Medidas, normas, procedimientos, reglas y estándares encaminados a garantizar el nivel de seguridad exigido en este Reglamento. c.- Funciones y obligaciones del personal. d.- Estructura de los ficheros con datos de carácter personal y descripción de los sistemas de información que los tratan. e.- Procedimiento de notificación, gestión y respuesta ante las incidencias. f.- Los procedimientos de realización de copias de respaldo y de recuperación de los datos. 3. El documento deberá mantenerse en todo momento actualizado y deberá ser revisado siempre que se produzcan cambios relevantes en el sistema de información o en la organización del mismo. 4. El contenido del documento deberá adecuarse, en todo momento, a las disposiciones vigentes en materia de seguridad de los datos de carácter personal.
Protección de datos en desarrollo para Internet 39 En el artículo 9 se pone en estudio las funciones y obligaciones del personal. Artículo 9. Funciones y obligaciones del personal. 1. Las funciones y obligaciones de cada una de las personas con acceso a los datos de carácter personal y a los sistemas de información estarán claramente definidas y documentadas, de acuerdo con lo previsto en el artículo 8.2.c) 2. El responsable del fichero adoptará las medidas necesarias para que el personal conozca las normas de seguridad que afecten al desarrollo de sus funciones así como las consecuencias en que pudiera incurrir en caso de incumplimiento. En el artículo 11, altamente relacionado con el tema tratado, se trata el tema de la identificación y tratamiento de contraseñas. Artículo 11. Identificación y autenticación. 1. El responsable del fichero se encargará de que exista una relación actualizada de usuarios que tengan acceso autorizado al sistema de información y de establecer procedimientos de identificación y autenticación para dicho acceso. 2. Cuando el mecanismo de autenticación se base en la existencia de contraseñas existirá un procedimiento de asignación, distribución y almacenamiento que garantice su confidencialidad e integridad. 3. Las contraseñas se cambiarán con la periodicidad que se determine en el documento de seguridad y mientras estén vigentes se almacenarán de forma ininteligible. En su capítulo tercero “Medidas de seguridad de nivel medio” los artículos relevantes en este informe son el 15, 16 y 17. Los tres artículos tratan el tema de la seguridad de los documentos, como de sus responsables.
Protección de datos en desarrollo para Internet 40 Artículo 15. Documento de seguridad. El documento de seguridad deberá contener, además de lo dispuesto en el artículo 8 del presente Reglamento, la identificación del responsable o responsables de seguridad, los controles periódicos que se deban realizar para verificar el cumplimiento de lo dispuesto en el propio documento y las medidas que sea necesario adoptar cuando un soporte vaya a ser desechado o reutilizado. Artículo 16. Responsable de seguridad. El responsable del fichero designará uno o varios responsables de seguridad encargados de coordinar y controlar las medidas definidas en el documento de seguridad. En ningún caso esta designación supone una delegación de la responsabilidad que corresponde al responsable del fichero de acuerdo con este Reglamento. Artículo 17. Auditoría. 1. Los sistemas de información e instalaciones de tratamiento de datos se someterán a una auditoría interna o externa, que verifique el cumplimiento del presente Reglamento, de los procedimientos e instrucciones vigentes en materia de seguridad de datos, al menos, cada dos años. 2. El informe de auditoría deberá dictaminar sobre la adecuación de las medidas y controles al presente Reglamento, identificar sus deficiencias y proponer las medidas correctoras o complementarias necesarias. Deberá, igualmente, incluir los datos, hechos y observaciones en que se basen los dictámenes alcanzados y recomendaciones propuestas. 3. Los informes de auditoría serán analizados por el responsable de seguridad competente, que elevará las conclusiones al responsable del fichero para que adopte las medidas correctoras adecuadas y quedarán a disposición de la Agencia de Protección de Datos. En su cuarto capítulo “Medidas de seguridad de nivel alto” el artículo 24 es el de mayor interés en lo referente al tema tratado.
Protección de datos en desarrollo para Internet 41 Artículo 24. Registro de accesos. 1. De cada acceso se guardarán, como mínimo, la identificación del usuario, la fecha y hora en que se realizó, el fichero accedido, el tipo de acceso y si ha sido autorizado o denegado. 2. En el caso de que el acceso haya sido autorizado, será preciso guardar la información que permita identificar el registro accedido. 3. Los mecanismos que permiten el registro de los datos detallados en los párrafos anteriores estarán bajo el control directo del responsable de seguridad sin que se deba permitir, en ningún caso, la desactivación de los mismos. 4. El período mínimo de conservación de los datos registrados será de dos años. 5. El responsable de seguridad competente se encargará de revisar periódicamente la información de control registrada y elaborará un informe de las revisiones realizadas y los problemas detectados al menos una vez al mes. En lo referente al quinto capítulo “Infracciones y sanciones” nos centramos en el artículo 27. Artículo 27. Infracciones y sanciones. 1. El incumplimiento de las medidas de seguridad descritas en el presente Reglamento será sancionado de acuerdo con lo establecido en los artículos 43 y 44 de la Ley Orgánica 5/1992, cuando se trate de ficheros de titularidad privada. El procedimiento a seguir para la imposición de la sanción a la que se refiere el párrafo anterior será el establecido en el Real Decreto 1332/1994, de 20 de junio, por el que se desarrollan determinados aspectos de la Ley Orgánica 5/1992, de 29 de octubre, de Regulación del Tratamiento Automatizado de los Datos de Carácter Personal. 1. Cuando se trate de ficheros de los que sean responsables las Administraciones Públicas se estará, en cuanto al procedimiento y a las sanciones, a lo dispuesto en el artículo 45 de la Ley Orgánica 5/1992.
Protección de datos en desarrollo para Internet 48 exija para su prestación la asistencia de los titulares de la patria potestad o tutela. En el caso de los menores de catorce años se requerirá el consentimiento de los padres o tutores. 2. En ningún caso podrán recabarse del menor dato que permitan obtener información sobre los demás miembros del grupo familiar, o sobre las características del mismo, como los datos relativos a la actividad profesional de los progenitores, información económica, datos sociológicos o cualesquiera otros, sin el consentimiento de los titulares de tales datos. No obstante, podrán recabarse los datos de identidad y dirección del padre, madre o tutor con la única finalidad de recabar la autorización prevista en el apartado anterior. 3. Cuando el tratamiento se refiera a datos de menores de edad, la información dirigida a los mismos deberá expresarse en un lenguaje que sea fácilmente comprensible por aquéllos, con expresa indicación de lo dispuesto en este artículo. 4. Corresponderá al responsable del fichero o tratamiento articular los procedimientos que garanticen que se ha comprobado de modo efectivo la edad del menor y la autenticidad del consentimiento prestado en su caso, por los padres, tutores o representantes legales. El artículo 15 trata las reacciones ante utilizar unos datos para un fin distinto del contratado. Artículo 15. Solicitud del consentimiento en el marco de una relación contractual para fines no relacionados directamente con la misma. Si el responsable del tratamiento solicitase el consentimiento del afectado durante el proceso de formación de un contrato para finalidades que no guarden relación directa con el mantenimiento, desarrollo o control de la relación contractual, deberá permitir al afectado que manifieste expresamente su negativa al tratamiento o comunicación de datos. En particular, se entenderá cumplido tal deber cuando se permita al afectado la marcación de una casilla claramente visible y que no se encuentre ya marcada en el documento que se le entregue para la
Protección de datos en desarrollo para Internet 49 celebración del contrato o se establezca un procedimiento equivalente que le permita manifestar su negativa al tratamiento. Por último tenemos: Artículo 18. Acreditación del cumplimiento del deber de información. 1. El deber de información al que se refiere el artículo 5 de la Ley Orgánica 15/1999, de 13 de diciembre, deberá llevarse a cabo a través de un medio que permita acreditar su cumplimiento, debiendo conservarse mientras persista el tratamiento de los datos del afectado. 2. El responsable del fichero o tratamiento deberá conservar el soporte en el que conste el cumplimiento del deber de informar. Para el almacenamiento de los soportes, el responsable del fichero o tratamiento podrá utilizar medios informáticos o telemáticos. En particular podrá proceder al escaneado de la documentación en soporte papel, siempre y cuando se garantice que en dicha automatización no ha mediado alteración alguna de los soportes originales. El capítulo III “Encargado del tratamiento” el artículo 22 es el más interesante ya que trata sobre la conservación de los datos. Artículo 22. Conservación de los datos por el encargado del tratamiento. 1. Una vez cumplida la prestación contractual, los datos de carácter personal deberán ser destruidos o devueltos al responsable del tratamiento o al encargado que éste hubiese designado, al igual que cualquier soporte o documentos en que conste algún dato de carácter personal objeto del tratamiento. No procederá la destrucción de los datos cuando exista una previsión legal que exija su conservación, en cuyo caso deberá procederse a la devolución de los mismos garantizando el responsable del fichero dicha conservación.
Protección de datos en desarrollo para Internet 50 2. El encargado del tratamiento conservará, debidamente bloqueados, los datos en tanto pudieran derivarse responsabilidades de su relación con el responsable del tratamiento. En el título 3 “Derechos de acceso, rectificación, cancelación y oposición”, en el capítulo I “Disposiciones generales” nos centramos en el artículo 24, en que conoceremos las condiciones a la hora de cancelar el acceso a nuestros datos. Artículo 24. Condiciones generales para el ejercicio de los derechos de acceso, rectificación, cancelación y oposición. 1. Los derechos de acceso, rectificación, cancelación y oposición son derechos independientes, de tal forma que no puede entenderse que el ejercicio de ninguno de ellos sea requisito previo para el ejercicio de otro. 2. Deberá concederse al interesado un medio sencillo y gratuito para el ejercicio de los derechos de acceso, rectificación, cancelación y oposición. 3. El ejercicio por el afectado de sus derechos de acceso, rectificación, cancelación y oposición será gratuito y en ningún caso podrá suponer un ingreso adicional para el responsable del tratamiento ante el que se ejercitan. No se considerarán conformes a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y en el presente Reglamento los supuestos en que el responsable del tratamiento establezca como medio para que el interesado pueda ejercitar sus derechos el envío de cartas certificadas o semejantes, la utilización de servicios de telecomunicaciones que implique una tarificación adicional al afectado o cualesquiera otros medios que impliquen un coste excesivo para el interesado. 4. Cuando el responsable del fichero o tratamiento disponga de servicios de cualquier índole para la atención a su público o el ejercicio de reclamaciones relacionadas con el servicio prestado o los productos ofertados al mismo, podrá concederse la posibilidad al afectado de
Protección de datos en desarrollo para Internet 51 ejercer sus derechos de acceso, rectificación, cancelación y oposición a través de dichos servicios. En tal caso, la identidad del interesado se considerará acreditada por los medios establecidos para la identificación de los clientes del responsable en la prestación de sus servicios o contratación de sus productos. 5. El responsable del fichero o tratamiento deberá atender la solicitud de acceso, rectificación, cancelación u oposición ejercida por el afectado aún cuando el mismo no hubiese utilizado el procedimiento establecido específicamente al efecto por aquél, siempre que el interesado haya utilizado un medio que permita acreditar el envío y la recepción de la solicitud, y que ésta contenga los elementos referidos en el párrafo 1 del artículo siguiente. En el capítulo II “Derecho de acceso” los artículos 27, 28, 29 y 30 resultan especialmente interesantes. Los 4 artículos tratan del derecho del afectado sobre sus datos, tanto para consultarlos como para denegar el acceso a estos. Artículo 27. Derecho de acceso. 1. El derecho de acceso es el derecho del afectado a obtener información sobre si sus propios datos de carácter personal están siendo objeto de tratamiento, la finalidad del tratamiento que, en su caso, se esté realizando, así como la información disponible sobre el origen de dichos datos y las comunicaciones realizadas o previstas de los mismos. 2. En virtud del derecho de acceso el afectado podrá obtener del responsable del tratamiento información relativa a datos concretos, a datos incluidos en un determinado fichero, o a la totalidad de sus datos sometidos a tratamiento. No obstante, cuando razones de especial complejidad lo justifiquen, el responsable del fichero podrá solicitar del afectado la especificación de los ficheros respecto de los cuales quiera ejercitar el derecho de acceso, a cuyo efecto deberá facilitarle una relación de todos ellos.
Protección de datos en desarrollo para Internet 52 3. El derecho de acceso es independiente del que otorgan a los afectados las leyes especiales y en particular la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común. Artículo 28. Ejercicio del derecho de acceso. 1. Al ejercitar el derecho de acceso, el afectado podrá optar por recibir la información a través de uno o varios de los siguientes sistemas de consulta del fichero: a. Visualización en pantalla. b. Escrito, copia o fotocopia remitida por correo, certificado o no. c. Telecopia. d. Correo electrónico u otros sistemas de comunicaciones electrónicas. e. Cualquier otro sistema que sea adecuado a la configuración o implantación material del fichero o a la naturaleza del tratamiento, ofrecido por el responsable. 2. Los sistemas de consulta del fichero previstos en el apartado anterior podrán restringirse en función de la configuración o implantación material del fichero o de la naturaleza del tratamiento, siempre que el que se ofrezca al afectado sea gratuito y asegure la comunicación escrita si éste así lo exige. 3. El responsable del fichero deberá cumplir al facilitar el acceso lo establecido en el Título VIII de este Reglamento. Si tal responsable ofreciera un determinado sistema para hacer efectivo el derecho de acceso y el afectado lo rechazase, aquél no responderá por los posibles riesgos que para la seguridad de la información pudieran derivarse de la elección. Del mismo modo, si el responsable ofreciera un procedimiento para hacer efectivo el derecho de acceso y el afectado exigiese que el mismo se materializase a través de un procedimiento que implique un coste
Protección de datos en desarrollo para Internet 53 desproporcionado, surtiendo el mismo efecto y garantizando la misma seguridad el procedimiento ofrecido por el responsable, serán de cuenta del afectado los gastos derivados de su elección. Artículo 29. Otorgamiento del acceso. 1. El responsable del fichero resolverá sobre la solicitud de acceso en el plazo máximo de un mes a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma expresa se responda a la petición de acceso, el interesado podrá interponer la reclamación prevista en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el caso de que no disponga de datos de carácter personal de los afectados deberá igualmente comunicárselo en el mismo plazo. 2. Si la solicitud fuera estimada y el responsable no acompañase a su comunicación la información a la que se refiere el artículo 27.1, el acceso se hará efectivo durante los diez días siguientes a dicha comunicación. 3. La información que se proporcione, cualquiera que sea el soporte en que fuere facilitada, se dará en forma legible e inteligible, sin utilizar claves o códigos que requieran el uso de dispositivos mecánicos específicos. Dicha información comprenderá todos los datos de base del afectado, los resultantes de cualquier elaboración o proceso informático, así como la información disponible sobre el origen de los datos, los cesionarios de los mismos y la especificación de los concretos usos y finalidades para los que se almacenaron los datos. Artículo 30. Denegación del acceso. 1. El responsable del fichero o tratamiento podrá denegar el acceso a los datos de carácter personal cuando el derecho ya se haya ejercitado en los doce meses anteriores a la solicitud, salvo que se acredite un interés legítimo al efecto. 2. Podrá también denegarse el acceso en los supuestos en que así lo prevea una Ley o una norma de derecho comunitario de aplicación directa o
Protección de datos en desarrollo para Internet 54 cuando éstas impidan al responsable del tratamiento revelar a los afectados el tratamiento de los datos a los que se refiera el acceso. 3. En todo caso, el responsable del fichero informará al afectado de su derecho a recabar la tutela de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control de las comunidades autónomas, conforme a lo dispuesto en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el capítulo III “Derechos de rectificación y cancelación” tanto el artículo 31 como el 33 nos resultan relevantes. Artículo 31. Derechos de rectificación y cancelación. 1. El derecho de rectificación es el derecho del afectado a que se modifiquen los datos que resulten ser inexactos o incompletos. 2. El ejercicio del derecho de cancelación dará lugar a que se supriman los datos que resulten ser inadecuados o excesivos, sin perjuicio del deber de bloqueo conforme a este reglamento. En los supuestos en que el interesado invoque el ejercicio del derecho de cancelación para revocar el consentimiento previamente prestado, se estará a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre y en el presente reglamento. Artículo 33. Denegación de los derechos de rectificación y cancelación. 1. La cancelación no procederá cuando los datos de carácter personal deban ser conservados durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones contractuales entre la persona o entidad responsable del tratamiento y el interesado que justificaron el tratamiento de los datos. 2. Podrá también denegarse los derechos de rectificación o cancelación en los supuestos en que así lo prevea una ley o una norma de derecho comunitario de aplicación directa o cuando éstas impidan al responsable
Protección de datos en desarrollo para Internet 55 del tratamiento revelar a los afectados el tratamiento de los datos a los que se refiera el acceso. 3. En todo caso, el responsable del fichero informará al afectado de su derecho a recabar la tutela de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control de las Comunidades Autónomas, conforme a lo dispuesto en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el capítulo IV “Derecho de oposición” el artículo 34 nos indica los casos en los que el afectado tiene derecho a oponerse al tratamiento de sus datos. Artículo 34. Derecho de oposición. El derecho de oposición es el derecho del afectado a que no se lleve a cabo el tratamiento de sus datos de carácter personal o se cese en el mismo en los siguientes supuestos: a. Cuando no sea necesario su consentimiento para el tratamiento, como consecuencia de la concurrencia de un motivo legítimo y fundado, referido a su concreta situación personal, que lo justifique, siempre que una Ley no disponga lo contrario. b. Cuando se trate de ficheros que tengan por finalidad la realización de actividades de publicidad y prospección comercial, en los términos previstos en el artículo 51 de este reglamento, cualquiera que sea la empresa responsable de su creación. c. Cuando el tratamiento tenga por finalidad la adopción de una decisión referida al afectado y basada únicamente en un tratamiento automatizado de sus datos de carácter personal, en los términos previstos en el artículo 36 de este reglamento. En el título 4 “Disposiciones aplicables a determinados ficheros de titularidad privada” de este decreto, en su capítulo I “Ficheros de información sobre solvencia patrimonial y crédito” centramos la atención en los artículos 38, 41, 42, 43 y 44.
Protección de datos en desarrollo para Internet 56 Artículo 38. Requisitos para la inclusión de los datos. 1. Sólo será posible la inclusión en estos ficheros de datos de carácter personal que sean determinantes para enjuiciar la solvencia económica del afectado, siempre que concurran los siguientes requisitos: a. Existencia previa de una deuda cierta, vencida, exigible, que haya resultado impagada y respecto de la cual no se haya entablado reclamación judicial, arbitral o administrativa, o tratándose de servicios financieros, no se haya planteado una reclamación en los términos previstos en el Reglamento de los Comisionados para la defensa del cliente de servicios financieros, aprobado por Real Decreto 303/2004, de 20 de febrero. b. Que no hayan transcurrido seis años desde la fecha en que hubo de procederse al pago de la deuda o del vencimiento de la obligación o del plazo concreto si aquélla fuera de vencimiento periódico. c. Requerimiento previo de pago a quien corresponda el cumplimiento de la obligación. 2. No podrán incluirse en los ficheros de esta naturaleza datos personales sobre los que exista un principio de prueba que de forma indiciaria contradiga alguno de los requisitos anteriores. Tal circunstancia determinará asimismo la cancelación cautelar del dato personal desfavorable en los supuestos en que ya se hubiera efectuado su inclusión en el fichero. 3. El acreedor o quien actúe por su cuenta o interés estará obligado a conservar a disposición del responsable del fichero común y de la Agencia Española de Protección de Datos documentación suficiente que acredite el cumplimiento de los requisitos establecidos en este artículo y del requerimiento previo al que se refiere el artículo siguiente.
Protección de datos en desarrollo para Internet 57 Artículo 41. Conservación de los datos. 1. Sólo podrán ser objeto de tratamiento los datos que respondan con veracidad a la situación de la deuda en cada momento concreto. El pago o cumplimiento de la deuda determinará la cancelación inmediata de todo dato relativo a la misma. 2. En los restantes supuestos, los datos deberán ser cancelados cuando se hubieran cumplido seis años contados a partir del vencimiento de la obligación o del plazo concreto si aquélla fuera de vencimiento periódico. Artículo 42. Acceso a la información contenida en el fichero. 1. Los datos contenidos en el fichero común sólo podrán ser consultados por terceros cuando precisen enjuiciar la solvencia económica del afectado. En particular, se considerará que concurre dicha circunstancia en los siguientes supuestos: a. Que el afectado mantenga con el tercero algún tipo de relación contractual que aún no se encuentre vencida. b. Que el afectado pretenda celebrar con el tercero un contrato que implique el pago aplazado del precio. c. Que el afectado pretenda contratar con el tercero la prestación de un servicio de facturación periódica. 2. Los terceros deberán informar por escrito a las personas en las que concurran los supuestos contemplados en las letras b y c precedentes de su derecho a consultar el fichero. En los supuestos de contratación telefónica de los productos o servicios a los que se refiere el párrafo anterior, la información podrá realizarse de forma no escrita, correspondiendo al tercero la prueba del cumplimiento del deber de informar.
Protección de datos en desarrollo para Internet 64 2. A tal efecto, deberá concederse al interesado un medio sencillo y gratuito para oponerse al tratamiento. En particular, se considerará cumplido lo dispuesto en este precepto cuando los derechos puedan ejercitarse mediante la llamada a un número telefónico gratuito o la remisión de un correo electrónico. 3. Cuando el responsable del fichero o tratamiento disponga de servicios de cualquier índole para la atención a sus clientes o el ejercicio de reclamaciones relacionadas con el servicio prestado o los productos ofertados al mismo, deberá concederse la posibilidad al afectado de ejercer su oposición a través de dichos servicios. No se considerarán conformes a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, los supuestos en que el responsable del tratamiento establezca como medio para que el interesado pueda ejercitar su oposición el envío de cartas certificadas o envíos semejantes, la utilización de servicios de telecomunicaciones que implique una tarificación adicional al afectado o cualesquiera otros medios que impliquen un coste excesivo para el interesado. En todo caso, el ejercicio por el afectado de sus derechos no podrá suponer un ingreso adicional para el responsable del tratamiento ante el que se ejercitan. 4. Si el derecho de oposición se ejercitase ante una entidad que hubiera encomendado a un tercero la realización de una campaña publicitaria, aquélla estará obligada, en el plazo de diez días, desde la recepción de la comunicación de la solicitud de ejercicio de derechos del afectado, a comunicar la solicitud al responsable del fichero a fin de que el mismo atienda el derecho del afectado en el plazo de diez días desde la recepción de la comunicación, dando cuenta de ello al afectado. Lo dispuesto en el párrafo anterior se entenderá sin perjuicio del deber impuesto a la entidad mencionada en el apartado anterior, en todo caso, por el párrafo segundo del artículo 5.5 de la Ley Orgánica 15/1999, de 13 de diciembre.
Protección de datos en desarrollo para Internet 65 En el título 5 “Obligaciones previas al tratamiento de los datos”, en su capítulo I “Creación, modificación o supresión de ficheros de titularidad pública” nos resulta interesante el artículo 52 en el que se comunica cuando se podrá cancelar o modificar el fichero de datos. Artículo 52. Disposición o Acuerdo de creación, modificación o supresión del fichero. 1. La creación, modificación o supresión de los ficheros de titularidad pública sólo podrá hacerse por medio de disposición general o acuerdo publicados en el Boletín Oficial del Estado o diario oficial correspondiente. 2. En todo caso, la disposición o acuerdo deberá dictarse y publicarse con carácter previo a la creación, modificación o supresión del fichero. En el capítulo 2 de este mismo título los artículos 56, 58 y 61 son los más relevantes para nuestro estudio. Artículo 56. Tratamiento de datos en distintos soportes. 1. La notificación de un fichero de datos de carácter personal es independiente del sistema de tratamiento empleado en su organización y del soporte o soportes empleados para el tratamiento de los datos. 2. Cuando los datos de carácter personal objeto de un tratamiento estén almacenados en diferentes soportes, automatizados y no automatizados o exista una copia en soporte no automatizado de un fichero automatizado sólo será precisa una sola notificación, referida a dicho fichero. Artículo 58. Notificación de la modificación o supresión de ficheros. 1. La inscripción del fichero deberá encontrarse actualizada en todo momento. Cualquier modificación que afecte al contenido de la inscripción de un fichero deberá ser previamente notificada a la Agencia Española de Protección de Datos o a las autoridades de control
Protección de datos en desarrollo para Internet 66 autonómicas competentes, a fin de proceder a su inscripción en el registro correspondiente, conforme a lo dispuesto en el artículo 55. 2. Cuando el responsable del fichero decida su supresión, deberá notificarla a efectos de que se proceda a la cancelación de la inscripción en el registro correspondiente. 3. Tratándose de ficheros de titularidad pública, cuando se pretenda la modificación que afecte a alguno de los requisitos previstos en el artículo 55 o la supresión del fichero deberá haberse adoptado, con carácter previo a la notificación la correspondiente norma o acuerdo en los términos previstos en el |capítulo I de este título. Artículo 61. Cancelación de la inscripción. 1. Cuando el responsable del tratamiento comunicase, en virtud de lo dispuesto en el artículo 58 de este reglamento, la supresión del fichero, el Director de la Agencia Española de Protección de Datos, previa la tramitación del procedimiento establecido en la |sección primera del capítulo IV del título IX, dictará resolución acordando la cancelación de la inscripción correspondiente al fichero. 2. El Director de la Agencia Española de Protección de Datos podrá, en ejercicio de sus competencias, acordar de oficio la cancelación de la inscripción de un fichero cuando concurran circunstancias que acrediten la imposibilidad de su existencia, previa la tramitación del procedimiento establecido en la |sección segunda del capítulo IV del título IX de este reglamento. En el título 6 “Transferencias internacionales de datos”, en su capítulo 2 “Transferencias a estados que proporcionen un nivel adecuado de protección” nos centramos en los artículos 67 y 68 en el primero se evalúa el nivel de protección interpretado por la Agencia Española de Protección de Datos y en el artículo 68 es evaluado por la Comisión Europea . Artículo 67. Nivel adecuado de protección acordado por la Agencia Española de Protección de Datos.
Protección de datos en desarrollo para Internet 67 1. No será precisa autorización del Director de la Agencia Española de Protección de Datos a una transferencia internacional de datos cuando las normas aplicables al Estado en que se encontrase el importador ofrezcan dicho nivel adecuado de protección a juicio del Director de la Agencia Española de Protección de Datos. El carácter adecuado del nivel de protección que ofrece el país de destino se evaluará atendiendo a todas las circunstancias que concurran en la transferencia o categoría de transferencia de datos. En particular, se tomará en consideración la naturaleza de los datos, la finalidad y la duración del tratamiento o de los tratamientos previstos, el país de origen y el país de destino final, las normas de Derecho, generales o sectoriales, vigentes en el país tercero de que se trate, el contenido de los informes de la Comisión de la Unión Europea, así como las normas profesionales y las medidas de seguridad en vigor en dichos países. Las resoluciones del Director de la Agencia Española de Protección de Datos por las que se acordase que un determinado país proporciona un nivel adecuado de protección de datos serán publicadas en el Boletín Oficial del Estado. 2. El Director de la Agencia Española de Protección de Datos acordará la publicación de la relación de países cuyo nivel de protección haya sido considerado equiparable conforme a lo dispuesto en el apartado anterior. Esta lista se publicará y mantendrá actualizada asimismo a través de medios informáticos o telemáticos. Artículo 68. Nivel adecuado de protección declarado por Decisión de la Comisión Europea. No será necesaria la autorización del Director de la Agencia Española de Protección de Datos para la realización de una transferencia internacional de datos que tuvieran por importador una persona o entidad, pública o privada, situada en el territorio de un Estado respecto del que se haya declarado por la Comisión Europea la existencia de un nivel adecuado de protección.
Protección de datos en desarrollo para Internet 68 En este mismo título en su capítulo III “Transferencias a estados que no proporcionen un nivel adecuado de protección” el artículo 70 es el de mayor interés frente a la protección de datos. Artículo 70. Transferencias sujetas a autorización del Director de la Agencia Española de Protección de Datos. 1. Cuando la transferencia tenga por destino un Estado respecto del que no se haya declarado por la Comisión Europea o no se haya considerado por el Director de la Agencia Española de Protección de Datos que existe un nivel adecuado de protección, será necesario recabar la autorización del Director de la Agencia Española de Protección de Datos. La autorización de la transferencia se tramitará conforme al procedimiento establecido en la sección primera del capítulo V del título IX del presente reglamento. 2. La autorización podrá ser otorgada en caso de que el responsable del fichero o tratamiento aporte un contrato escrito, celebrado entre el exportador y el importador, en el que consten las necesarias garantías de respeto a la protección de la vida privada de los afectados y a sus derechos y libertades fundamentales y se garantice el ejercicio de sus respectivos derechos. A tal efecto, se considerará que establecen las adecuadas garantías los contratos que se celebren de acuerdo con lo previsto en las Decisiones de la Comisión Europea 2001/497/CE, de 15 de Junio de 2001, 2002/16/CE, de 27 de diciembre de 2001, y 2004/915/CE, de 27 de diciembre de 2004 o de lo que dispongan las Decisiones de la Comisión que den cumplimiento a lo establecido en el artículo 26.4 de la Directiva 95/46/CE. 3. En el supuesto contemplado en el apartado anterior, el Director de la Agencia Española de Protección de Datos podrá denegar o, en uso de la potestad que le otorga el artículo 37.1 f de la Ley Orgánica 15/1999, de 13 de diciembre, suspender temporalmente, previa audiencia del
Protección de datos en desarrollo para Internet 69 exportador, la transferencia, cuando concurra alguna de las circunstancias siguientes: a. Que la situación de protección de los derechos fundamentales y libertades públicas en el país de destino o su legislación impidan garantizar el íntegro cumplimiento del contrato y el ejercicio por los afectados de los derechos que el contrato garantiza. b. Que la entidad destinataria haya incumplido previamente las garantías establecidas en cláusulas contractuales de este tipo. c. Que existan indicios racionales de que las garantías ofrecidas por el contrato no están siendo o no serán respetadas por el importador. d. Que existan indicios racionales de que los mecanismos de aplicación del contrato no son o no serán efectivos. e. Que la transferencia, o su continuación, en caso de haberse iniciado, pudiera crear una situación de riesgo de daño efectivo a los afectados. La suspensión se acordará previa la tramitación del procedimiento establecido en la sección segunda del capítulo V del título IX del presente reglamento. Las resoluciones del Director de la Agencia Española de Protección de Datos por las que se deniegue o suspenda una transferencia internacional de datos en virtud de las causas a las que se refiere este apartado serán notificadas a la Comisión de las Comunidades Europeas cuando así sea exigible. 4. También podrá otorgarse la autorización para la transferencia internacional de datos en el seno de grupos multinacionales de empresas cuando hubiesen sido adoptados por los mismos normas o reglas internas en que consten las necesarias garantías de respeto a la protección de la vida privada y el derecho fundamental a la protección de datos de los afectados y se garantice asimismo el cumplimiento de los principios y el
Protección de datos en desarrollo para Internet 70 ejercicio de los derechos reconocidos en la Ley Orgánica 15/1999, de 13 de diciembre, y el presente reglamento. En este caso, para que proceda la autorización del Director de la Agencia Española de Protección de Datos será preciso que las normas o reglas resulten vinculantes para las empresas del Grupo y exigibles conforme al ordenamiento jurídico español. En todo caso, la autorización del Director de la Agencia Española de Protección de Datos implicará la exigibilidad de lo previsto en las normas o reglas internas tanto por la Agencia como por los afectados cuyos datos hubieran sido objeto de tratamiento. El título 8 de este decreto “De las medidas de seguridad en el tratamiento de datos de carácter personal”, en su capítulo I “Disposiciones generales” resultan de interés los artículos 83 y 85. Artículo 83. Prestaciones de servicios sin acceso a datos personales. El responsable del fichero o tratamiento adoptará las medidas adecuadas para limitar el acceso del personal a datos personales, a los soportes que los contengan o a los recursos del sistema de información, para la realización de trabajos que no impliquen el tratamiento de datos personales. Cuando se trate de personal ajeno, el contrato de prestación de servicios recogerá expresamente la prohibición de acceder a los datos personales y la obligación de secreto respecto a los datos que el personal hubiera podido conocer con motivo de la prestación del servicio. Artículo 85. Acceso a datos a través de redes de comunicaciones. Las medidas de seguridad exigibles a los accesos a datos de carácter personal a través de redes de comunicaciones, sean o no públicas, deberán garantizar un nivel de seguridad equivalente al correspondiente a los accesos en modo local, conforme a los criterios establecidos en el artículo 80.
Protección de datos en desarrollo para Internet 71 El título 9 “Procedimientos tramitados por la agencia española de protección de datos”, en su capítulo II “Procedimiento de tutela de los derechos de acceso, rectificación, cancelación y oposición” nos interesan los artículos 117, 118 y 119. Artículo 117. Instrucción del procedimiento. 1. El procedimiento se iniciará a instancia del afectado o afectados, expresando con claridad el contenido de su reclamación y de los preceptos de la Ley Orgánica 15/1999, de 13 de diciembre, que se consideran vulnerados. 2. Recibida la reclamación en la Agencia Española de Protección de Datos, se dará traslado de la misma al responsable del fichero, para que, en el plazo de quince días, formule las alegaciones que estime pertinentes. 3. Recibidas las alegaciones o transcurrido el plazo previsto en el apartado anterior, la Agencia Española de Protección de Datos, previos los informes, pruebas y otros actos de instrucción pertinentes, incluida la audiencia del afectado y nuevamente del responsable del fichero, resolverá sobre la reclamación formulada. Artículo 118. Duración del procedimiento y efectos de la falta de resolución expresa. 1. El plazo máximo para dictar y notificar resolución en el procedimiento de tutela de derechos será de seis meses, a contar desde la fecha de entrada en la Agencia Española de Protección de Datos de la reclamación del afectado o afectados. 2. Si en dicho plazo no se hubiese dictado y notificado resolución expresa, el afectado podrá considerar estimada su reclamación por silencio administrativo positivo. Artículo 119. Ejecución de la resolución. Si la resolución de tutela fuese estimatoria, se requerirá al responsable del fichero para que, en el plazo de diez días siguientes a la notificación, haga efectivo el ejercicio de los derechos objeto de la tutela, debiendo dar cuenta
Protección de datos en desarrollo para Internet 72 por escrito de dicho cumplimiento a la Agencia Española de Protección de Datos en idéntico plazo. En el título 9, en su capítulo VI “Procedimiento de inscripción de códigos tipo” destacamos en artículo 152. Artículo 152. Publicación de los códigos tipo por la Agencia Española de Protección de Datos. La Agencia Española de Protección de Datos dará publicidad al contenido de los códigos tipo inscritos en el Registro General de Protección de Datos, utilizando para ello, con carácter preferente, medios electrónicos o telemáticos. En su capítulo VII “Otros procedimientos tramitados por la agencia española de protección de datos” el artículo 154 nos habla de las nuevas medidas compensatorias. Artículo 154. Propuesta de nuevas medidas compensatorias. 1. Si la Agencia Española de Protección de Datos considerase insuficientes las medidas compensatorias propuestas por el solicitante, podrá acordar la adopción de medidas complementarias o sustitutivas a las propuestas por aquél en su solicitud. 2. Del acuerdo se dará traslado al solicitante, a fin de que exponga lo que a su derecho convenga en el plazo de quince días.
Protección de datos en desarrollo para Internet 73 10. Normativa 10.1. Normativa española. Teniendo en cuenta que dentro de la protección de datos hay que tener en cuenta las leyes que regulan el envío no solicitado de comunicaciones comerciales electrónicas que son, por un lado la Ley 34/2002 de Servicios de la Sociedad de la Información y por otro, la Ley 32/2003 General de Telecomunicaciones. La Ley General de Telecomunicaciones concede a la Agencia la tutela de los derechos y garantías de abonados y usuarios en el ámbito de las comunicaciones electrónicas, delegando en ella la imposición de sanciones por vulneración en la prestación de los servicios de comunicaciones electrónicas. Por otro lado, la Ley de Servicios de la Sociedad de la Información establece que corresponde a la AEPD la imposición de sanciones en el caso de infracción por la remisión de comunicaciones comerciales no solicitadas efectuadas a través de correo electrónico o medios de comunicación electrónica equivalentes, sin cumplir las previsiones estipuladas en su articulado.
Protección de datos en desarrollo para Internet 80 b. Por la comisión de infracciones graves, multa de 30.001 hasta 150.000 euros. c. Por la comisión de infracciones leves, multa de hasta 30.000 euros. Artículo 43. Competencia sancionadora. 1. La imposición de sanciones por el incumplimiento de lo previsto en esta ley corresponderá, en el caso de infracciones muy graves, al Ministro de Ciencia y Tecnología y en el de infracciones graves y leves, al Secretario de Estado de Telecomunicaciones y para la Sociedad de la Información. No obstante lo anterior, la imposición de sanciones por incumplimiento de las resoluciones dictadas por los órganos competentes en función de la materia o entidad de que se trate a que se refieren los párrafos a) y b) del artículo 38.2 de esta ley corresponderá al órgano que dictó la resolución incumplida. Igualmente, corresponderá a la Agencia de Protección de Datos la imposición de sanciones por la comisión de las infracciones tipificadas en los artículos 38.3 c), d) e i) y 38.4 d), g) y h) de esta ley. 2. La potestad sancionadora regulada en esta ley se ejercerá de conformidad con lo establecido al respecto en la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, y en sus normas de desarrollo. No obstante, el plazo máximo de duración del procedimiento simplificado será de tres meses.
Protección de datos en desarrollo para Internet 81 10.1.3 Ley 32/2003, de 3 de noviembre, General de Telecomunicaciones (LGT) De su capítulo III “Secreto de las comunicaciones y protección de los datos personales y derechos y obligaciones de carácter público vinculados con las redes y servicios de comunicaciones electrónicas” Poseemos un especial interés en los artículos 33, 34, 35 ,36 y 37 todos ellos ampliamente centrados en la protección de datos, que es el tema que nos ocupa este proyecto: Artículo 33. Secreto de las comunicaciones. Los operadores que exploten redes públicas de comunicaciones electrónicas o que presten servicios de comunicaciones electrónicas disponibles al público deberán garantizar el secreto de las comunicaciones de conformidad con los artículos 18.3 y 55.2 de la Constitución, debiendo adoptar las medidas técnicas necesarias. Asimismo, los operadores deberán adoptar a su costa las medidas que se establezcan reglamentariamente para la ejecución de las interceptaciones dispuestas conforme a lo establecido en el artículo 579 de la Ley de Enjuiciamiento Criminal y en la Ley Orgánica 2/2002, de 6 de mayo, reguladora del control judicial previo del Centro Nacional de Inteligencia. Artículo 34. Protección de los datos de carácter personal. Sin perjuicio de lo previsto en el apartado 6 del artículo 4 y en el segundo párrafo del artículo anterior, así como en la restante normativa específica aplicable, los operadores que exploten redes públicas de comunicaciones electrónicas o que presten servicios de comunicaciones electrónicas disponibles al público deberán garantizar, en el ejercicio de su actividad, la protección de los datos de carácter personal conforme a la legislación vigente. Los operadores a los que se refiere el párrafo anterior deberán adoptar las medidas técnicas y de gestión adecuadas para preservar la seguridad en la explotación de su red o en la prestación de sus servicios, con el fin de
Protección de datos en desarrollo para Internet 82 garantizar los niveles de protección de los datos de carácter personal que sean exigidos por la normativa de desarrollo de esta ley en esta materia. En caso de que exista un riesgo particular de violación de la seguridad de la red pública de comunicaciones electrónicas, el operador que explote dicha red o preste el servicio de comunicaciones electrónicas informará a los abonados sobre dicho riesgo y sobre las medidas a adoptar. Artículo 35. Interceptación de las comunicaciones electrónicas por los servicios técnicos. 1. Con pleno respeto al derecho al secreto de las comunicaciones y a la exigencia, conforme a lo establecido en la Ley de Enjuiciamiento Criminal, de autorización judicial para la interceptación de contenidos, cuando para la realización de las tareas de control para la eficaz utilización del dominio público radioeléctrico sea necesaria la utilización de equipos, infraestructuras e instalaciones técnicas de interceptación de señales no dirigidas al público en general, será de aplicación lo siguiente: a. La Administración de las telecomunicaciones deberá diseñar y establecer sus sistemas técnicos de interceptación de señales en forma tal que se reduzca al mínimo el riesgo de afectar a los contenidos de las comunicaciones. b. Cuando, como consecuencia de las interceptaciones técnicas efectuadas, quede constancia de los contenidos, los soportes en los que éstos aparezcan no podrán ser ni almacenados ni divulgados y serán inmediatamente destruidos. 2. Las mismas reglas se aplicarán para la vigilancia del adecuado empleo de las redes y la correcta prestación de los servicios de comunicaciones electrónicas. 3. Lo establecido en este artículo se entiende sin perjuicio de las facultades que a la Administración atribuye el artículo 43.2.
Protección de datos en desarrollo para Internet 83 Artículo 36. Cifrado en las redes y servicios de comunicaciones electrónicas. 1. Cualquier tipo de información que se transmita por redes de comunicaciones electrónicas podrá ser protegida mediante procedimientos de cifrado. 2. El cifrado es un instrumento de seguridad de la información. Entre sus condiciones de uso, cuando se utilice para proteger la confidencialidad de la información, se podrá imponer la obligación de facilitar a un órgano de la Administración General del Estado o a un organismo público, los algoritmos o cualquier procedimiento de cifrado utilizado, así como la obligación de facilitar sin coste alguno los aparatos de cifra a efectos de su control de acuerdo con la normativa vigente. Artículo 37. Redes de comunicaciones electrónicas en el interior de los edificios. 1. Mediante real decreto se desarrollará la normativa legal en materia de infraestructuras comunes de comunicaciones electrónicas. Dicho reglamento determinará, tanto el punto de interconexión de la red interior con las redes públicas, como las condiciones aplicables a la propia red interior. Asimismo regulará las garantías aplicables al acceso a los servicios de comunicaciones electrónicas a través de sistemas individuales en defecto de infraestructuras comunes de comunicaciones electrónicas y el régimen de instalación de las redes de comunicaciones electrónicas en los edificios ya existentes o futuros, en todos aquellos aspectos no previstos en las disposiciones con rango legal reguladoras de la materia. 2. La normativa técnica básica de edificación que regule la infraestructura de obra civil en el interior de los edificios deberá tomar en consideración las necesidades de soporte de los sistemas y redes de comunicaciones electrónicas fijadas de conformidad con la normativa a que se refiere el apartado anterior, previendo que la infraestructura de obra civil disponga de capacidad suficiente para permitir el paso de las redes de los distintos operadores, de forma que se facilite la posibilidad de uso compartido de estas infraestructuras por aquéllos.
Protección de datos en desarrollo para Internet 84 Artículo 38. Derechos de los consumidores y usuarios finales. 1. Los operadores que exploten redes o que presten servicios de comunicaciones electrónicas y los consumidores que sean personas físicas y otros usuarios finales podrán someter las controversias que les enfrenten al conocimiento de las juntas arbitrales de consumo, de acuerdo con la legislación vigente sobre defensa de los consumidores y usuarios. Para el supuesto de que no se sometan a las juntas arbitrales de consumo o que éstas no resulten competentes para la resolución del conflicto, el Ministerio de Ciencia y Tecnología establecerá reglamentariamente un procedimiento conforme al cual los usuarios finales podrán someterle dichas controversias. En cualquier caso, los procedimientos que se adopten deberán ser rápidos y gratuitos y establecerán el plazo máximo en el que deberá notificarse la resolución expresa, transcurrido el cual se podrá entender desestimada la reclamación por silencio administrativo. La resolución que se dicte podrá impugnarse ante la jurisdicción contenciosoadministrativa. 2. Las normas básicas de utilización de los servicios de comunicaciones electrónicas disponibles al público en general que determinarán los derechos de los consumidores que sean personas físicas y otros usuarios finales se aprobarán por real decreto que, entre otros extremos, regulará: a. La responsabilidad por los daños que se les produzcan. b. Los derechos de información de los consumidores que sean personas físicas y usuarios finales, que deberá ser veraz, eficaz, suficiente, transparente y actualizada. c. Los plazos para la modificación de las ofertas. d. Los derechos de desconexión de determinados servicios, previa solicitud del usuario. e. El derecho a obtener una compensación por la interrupción del servicio. f. El derecho a celebrar contratos por parte de los consumidores que sean personas físicas y usuarios finales con los operadores que faciliten la conexión o el acceso a la red de telefonía pública, así como el contenido mínimo de dichos contratos.
Protección de datos en desarrollo para Internet 85 g. Los supuestos en que serán exigibles y el contenido mínimo de los contratos celebrados entre consumidores que sean personas físicas u otros usuarios finales y prestadores de servicios de comunicaciones electrónicas que no sean los que facilitan conexión o acceso a la red telefónica pública. h. El derecho a resolver anticipadamente y sin penalización el contrato, en los supuestos de propuestas de modificación de las condiciones contractuales por motivos válidos especificados en aquél y sin perjuicio de otras causas de resolución unilateral. i. Los supuestos de aprobación por parte del Ministerio de Ciencia y Tecnología de contratos tipo entre consumidores que sean personas físicas u otros tipos de usuarios finales y operadores que exploten redes o presten servicios de comunicaciones electrónicas con obligaciones de servicio público o con poder significativo en los mercados de referencia específicos correspondientes. j. El derecho a recibir información comparable, pertinente y actualizada sobre la calidad de los servicios de comunicaciones electrónicas disponibles al público. k. El derecho a elegir un medio de pago para el abono de los correspondientes servicios entre los comúnmente utilizados en el tráfico comercial. En el citado reglamento podrá ampliarse la aplicación del régimen de protección de consumidores y usuarios finales a otras categorías de usuarios. 3. En particular, los abonados a los servicios de comunicaciones electrónicas tendrán los siguientes derechos: a. A que se hagan anónimos o se cancelen sus datos de tráfico cuando ya no sean necesarios a los efectos de la transmisión de una comunicación. Los datos de tráfico necesarios a efectos de la facturación de los abonados y los pagos de las interconexiones podrán ser tratados únicamente hasta que haya expirado el plazo para la impugnación de la factura del servicio o para que el operador pueda exigir su pago.
Protección de datos en desarrollo para Internet 86 b. A que sus datos de tráfico sean utilizados con fines comerciales o para la prestación de servicios de valor añadido únicamente cuando hubieran prestado su consentimiento informado para ello. c. A recibir facturas no desglosadas cuando así lo solicitasen. d. A que sólo se proceda al tratamiento de sus datos de localización distintos a los datos de tráfico cuando se hayan hecho anónimos o previo su consentimiento informado y únicamente en la medida y por el tiempo necesarios para la prestación, en su caso, de servicios de valor añadido, con conocimiento inequívoco de los datos que vayan a ser sometidos a tratamiento, la finalidad y duración del mismo y el servicio de valor añadido que vaya a ser prestado. e. A detener el desvío automático de llamadas efectuado a su terminal por parte de un tercero. f. A impedir, mediante un procedimiento sencillo y gratuito, la presentación de la identificación de su línea en las llamadas que genere o la presentación de la identificación de su línea al usuario que le realice una llamada. g. A impedir, mediante un procedimiento sencillo y gratuito, la presentación de la identificación de la línea de origen en las llamadas entrantes y a rechazar las llamadas entrantes en que dicha línea no aparezca identificada. h. A no recibir llamadas automáticas sin intervención humana o mensajes de fax, con fines de venta directa sin haber prestado su consentimiento previo e informado para ello. 4. Los usuarios de los servicios de comunicaciones electrónicas que no tengan la condición de abonados tendrán asimismo los derechos reconocidos en los párrafos a), b), d) y en el primer inciso del párrafo f) del apartado anterior. 5. Los usuarios finales no podrán ejercer los derechos reconocidos en los párrafos d) y f) del apartado 3 cuando se trate de llamadas efectuadas a entidades que presten servicios de llamadas de urgencia que se determinen reglamentariamente, en especial a través del número 112.
Protección de datos en desarrollo para Internet 87 Del mismo modo, y por un período de tiempo limitado, los usuarios finales no podrán ejercer el derecho reconocido en el párrafo f) del apartado 3 cuando el abonado a la línea de destino haya solicitado la identificación de las llamadas maliciosas o molestas realizadas a su línea. Lo dispuesto en el párrafo a) del apartado 3 se entiende sin perjuicio de lo dispuesto en el artículo 12 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico. 6. La elaboración y comercialización de las guías de abonados a los servicios de comunicaciones electrónicas y la prestación de los servicios de información sobre ellos se realizará en régimen de libre competencia, garantizándose, en todo caso, a los abonados el derecho a la protección de sus datos personales, incluyendo el de no figurar en dichas guías. A tal efecto, las empresas que asignen números de teléfono a los abonados habrán de dar curso a todas las solicitud s razonables de suministro de información pertinente para la prestación de los servicios de información sobre números de abonados y guías accesibles al público, en un formato aprobado y en unas condiciones equitativas, objetivas, orientadas en función de los costes y no discriminatorias, estando sometido el suministro de la citada información y su posterior utilización a la normativa en materia de protección de datos vigente en cada momento. 7. El Ministerio de Ciencia y Tecnología podrá introducir cláusulas de modificación de los contratos celebrados entre los operadores y los consumidores que sean personas físicas y usuarios finales, para evitar el trato abusivo a éstos. 8. Lo establecido en este artículo se entiende sin perjuicio de la aplicación de la Ley 26/1984, de 19 de julio, General para la Defensa de los Consumidores y Usuarios.
Protección de datos en desarrollo para Internet 88 10.2. Normativa Europea La protección de datos ha sido regulada, de forma más o menos directa, por la Unión Europea en las siguientes Directivas, señaladas por la Agencia de protección de datos española como textos legales de interés: 1 Directiva 2000/31/CE del Parlamento Europeo y del Consejo, de 8 de junio de 2000, relativa a determinados aspectos jurídicos de los servicios de la sociedad de la información, en particular el comercio electrónico en el mercado interior. Conocida como Directiva sobre el comercio electrónico. 2 Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas. Conocida como Directiva sobre la privacidad y las comunicaciones electrónicas.
Protección de datos en desarrollo para Internet 89 10.2.1. La Directiva 2000/31/CE (Directiva sobre el comercio electrónico) En la Directiva 2000/31/CE en los artículos 4, 12 y 14 observamos referencia directa sobre la protección de datos en relación al comercio electrónico. Artículo 4. Principio de no autorización previa 1. Los Estados miembros dispondrán que el acceso a la actividad de prestador de servicios de la sociedad de información no pueda someterse a autorización previa ni a ningún otro requisito con efectos equivalentes. 2. Lo dispuesto en el apartado 1 no irá en prejuicio de los regímenes de autorización que no tengan por objeto específico y exclusivo los servicios de la sociedad de la información, ni de los regímenes cubiertos por la Directiva 97/13/CE del Parlamento Europeo y del Consejo, de 10 de abril de 1997, relativa a un marco común en materia de autorizaciones generales y licencias individuales en el ámbito de los servicios de telecomunicaciones. Artículo 12. Mera transmisión 1. Los Estados miembros garantizarán que, en el caso de un servicio de la sociedad de la información que consista en transmitir en una red de comunicaciones, datos facilitados por el destinatario del servicio o en facilitar acceso a una red de comunicaciones, no se pueda considerar al prestador de servicios de este tipo responsable de los datos transmitidos, a condición de que el prestador de servicios: a) no haya originado él mismo la transmisión; b) no seleccione al destinatario de la transmisión; y c) no seleccione ni modifique los datos transmitidos. 2. Las actividades de transmisión y concesión de acceso enumeradas en el apartado 1 engloban el almacenamiento automático, provisional y transitorio de los datos transmitidos siempre que dicho almacenamiento sirva exclusivamente para ejecutar la transmisión en la red de
Protección de datos en desarrollo para Internet 96 Asimismo, en la página inicial del sitio y en todos los lugares donde se recojan datos en línea deberá acceder directamente a la información completa sobre la política de protección de privacidad del sitio. 3. Respecto a la colocación de cookies. Las cookies pueden contener datos personales o cualquier otro tipo de información relacionada con la interface usuario-servidor. La normativa en materia de protección de datos define los datos personales como “cualquier información concerniente a personas físicas identificadas o identificables”. Por ello, si el contenido de la cookie que contiene la Web asocia los datos con el usuario, su contenido puede ser considerado dato personal. En caso contrario, si la cookie no puede ser asociada a una persona, no se considera dato personal. 4. Respecto a la finalidad de los datos recogidos. Cada usuario debe, en cualquier momento, poder determinar la finalidad o finalidades a que consiente sean destinados sus datos, o excluir alguna finalidad inicialmente consentida. En ningún caso, la compañía podrá utilizar la información para finalidades distintas de las que haya consentido el usuario, salvo que, previamente, le haya advertido de la intención de hacerlo otorgándole un plazo y procedimiento razonable de oposición. Es útil redactar finalidades concretas pero amplias, para poder utilizar dichos datos en la forma en que la empresa lo precise. 5. Respecto a las cesiones y la finalidad de la cesión La información relativa a la posible cesión de datos deberá siempre identificar a los cesionarios o, en todo caso, hacer referencia a las características de las empresas o personas a quienes vayan a cederse, así como a las finalidades perseguidas por la cesión. Si la información que se solicita se considera dato de carácter personal, debe de tenerse en cuenta todos los aspectos comentados anteriormente. Se recomienda que se incluya un aviso en la página de registro antes de que se pueda hacer “click” de aceptar. Resulta conveniente que el acceso a dicha página desde cualquier parte de la Web se realice mediante un enlace (hiperenlace)
Protección de datos en desarrollo para Internet 97 6. Comunicación la Agencia de Protección de Datos Todas las compañías que operen en España deberán informar a la Agencia de Protección de Datos Española (APD) de la creación de una base de datos personales y en los casos que la compañía no esté establecida en territorio de la EU deberá designar un representante en España. 7. El correo electrónico La Agencia de Protección de Datos entiende que en los casos en que la dirección electrónica esté personalizada, ésta se considerará un dato de carácter personal, de modo que únicamente puede incluirse en tratamiento cuando ha consentido el internauta o bien cuando concurren algunas de las excepciones legales. En el caso de que la dirección electrónica se componga de modo tal que no revele la identidad de aquel a quien corresponde, no tenga significado alguno o el significado no sea identificativo, no se considerará dato personal. No obstante, cuando se posee la dirección de correo electrónico (aunque ésta no revele la identidad de la persona a quien corresponde) junto con información concerniente a una persona física identificada o identificable, la dirección de correo electrónico quedará incluida en el ámbito de la Ley, de modo que la dirección electrónica tendrá carácter de dato personal. Asimismo, si además de poseer el correo electrónico de un visitante, el portal o comercio electrónico, a través de “cookies”, o a través de la pertenencia del usuario a determinados grupos de noticias y listas de distribución conoce la frecuencia, temas y/o materias visitadas por éste, pudiendo de esta manera elaborar un perfil más o menos detallado del visitante, en este caso, sólo podrá incluirse toda esta información en un tratamiento de datos, cuando se ha consentido previamente por el usuario o visitante o bien cuando concurra alguna de las excepciones legales, las cuales como regla general tienen poco que ver con la actividad comercial de Internet. Así, no es lícito recopilar direcciones electrónicas en áreas públicas de Internet sin conocimiento del interesado, no permitiéndose un procesamiento y uso de los datos diferente a la finalidad previamente permitida por el usuario, en particular, acciones de marketing o publicidad.
Protección de datos en desarrollo para Internet 98 8. Comunicaciones no solicitadas El envío de correo-basura (spam) es la práctica de bombardear con mensajes electrónicos no solicitados, por lo general de carácter comercial, a personas con las que el remitente no ha mantenido contacto previo alguno. Se trata de una modalidad muy concreta de violación de la intimidad: el usuario carece de interfaz humana, corre con el coste de la comunicación y, habitualmente, recibe este tipo de correo en su dirección personal. No resulta extraño que los consumidores prefieran las comunicaciones comerciales solicitadas, personalizadas y diferenciadas del correo basura, el cual puede resultar irritante. Las molestias causadas por los remitentes del correo basura minan la confianza de los consumidores en el comercio electrónico. El sector exige, además, cierta seguridad jurídica: los mensajes electrónicos no solicitados colocan a los Prestadores de Servicios de Internet (PSI) en la inaceptable posición de verse forzados a proveer el ancho de banda y el equipo necesarios para el envío de unos mensajes basura que la mayoría de sus clientes no desean y producen considerables costes. En algunas ocasiones, los sistemas se bloquean por la mera carga de mensajes comerciales no solicitados, lo que paraliza y retrasa el tráfico legítimo. Actualmente algunos PSI tratan de filtrar el correo basura e incluyen en sus contratos con sus abonados cláusulas que prohíban a éstos el envío o la transmisión de estos mensajes. También, existen registros de servidores sospechosos conocidos como fuentes de correo basura. Pero los filtros que utilizan no son precisos al 100 % y a veces bloquean los mensajes legítimos si éstos proceden de un servidor incluido en la lista negra. No obstante, la inexistencia de una prohibición legal actual de enviar correo basura coloca a los PSI en una situación delicada (más aún con la redacción última del anteproyecto de la ley de comercio electrónico). La prohibición legal facilitaría la adopción de medidas más directas contra los remitentes de correo basura.
Protección de datos en desarrollo para Internet 99 13.Conclusiones A modo de conclusión haremos un pequeño repaso y directrices sobre la protección de datos. 1. Las obligaciones legales en materia de protección de datos. La nueva Ley Orgánica de Protección de Datos de Carácter Personal LODP, establece una serie de obligaciones legales que deben respetar las personas que recopilen y traten datos de carácter personal, siempre que incorporen estos ficheros automatizados (bases de datos) Así, el Reglamento de Seguridad desarrollado al efecto, señala determinadas medidas a adoptar por las empresas en la recogida y tratamiento de datos de carácter personal, con la finalidad de proteger los mismos. Entre dichas medidas son destacables: • La obligación de inscribir o notificar la existencia de los ficheros a la Agencia de Protección de Datos. • Redacción de cláusulas de protección de datos. • Redacción del documento de seguridad de la empresa, donde constarán todas las medidas de seguridad a cumplir. 2. Los niveles de seguridad. La Ley de Protección de Datos de Carácter Personal recoge la necesidad de adoptar las medidas de seguridad para proteger estos datos tales cono la realización de copias de seguridad, auditorías realizadas para comprobar el estado de tales ficheros, o bien controles periódicos sobre las medidas adoptadas. Los tipos de medidas de seguridad que se articulan para la protección de los datos, dependen de la relevancia de estos, a saber: • Nivel básico: se prevé cuando los ficheros contienen datos personales tales como: nombre, apellidos, dirección o teléfono. • Nivel medio: se contempla para aquellos casos en que los datos a tratar consisten en datos de servicios financieros, infracciones administrativas, infracciones penales, datos de la Hacienda Pública, o datos de ficheros de solvencia patrimonial o de crédito.
Protección de datos en desarrollo para Internet 100 • Nivel alto: se prevé cuando se trata de ficheros que contienen datos de carácter personal referentes a ideología, religión, creencias, afiliación sindical, origen racial o étnico, vida sexual, o datos relativos a la salud. 3. ¿Qué derechos tienen los afectados? La nueva normativa para la protección de datos detalla una serie de derechos de los titulares de los datos almacenados. Así entre los principales derechos que se reconocen a los afectados, se encuentran los siguientes: • El acceso a acceder a los datos que se han facilitado por ejemplo para ver si se ajustan o no a la realidad. • El derecho a rectificar los datos cuando éstos presentan errores. • El derecho a cancelar los datos cuando se considera que se les está tratando de forma inadecuada. • El derecho a cancelar los datos cuando se considera que se les está tratando de forma inadecuada. • El derecho a solicitar que no se dé ningún tipo de tratamiento a los datos que han sido facilitados. Para ejercitar cada uno de estos derechos se contempla en la nueva normativa un procedimiento específico, estableciéndose también diferentes plazos en las acciones de defensa de cada uno de ellos. 4. Las sanciones previstas. Frente a las vulneraciones que pueden cometerse en materia de protección de datos, la Ley de Protección de Datos establece una serie de sanciones cuyas repercusiones se hacen depender directamente de la gravedad de las infracciones cometidas tanto por los que son directamente responsables como por los encargados del tratamiento de los ficheros que almacenen los datos de carácter personal. Las infracciones pueden clasificarse como: • Leves: Entre estas se incluirían, por ejemplo, el no atender la solicitud de derechos del titular de los datos tratados. En este caso, las sanciones a imponer consistirían en multas que podrían oscilar de 601,01 € a 60101,21 €. • Graves: Se incluirían conductas tales como la creación de ficheros automatizados de datos personales sin el consentimiento de los titulares. En
Protección de datos en desarrollo para Internet 101 estos supuestos la sanción consistirá en una multa que oscilará entre 60101,21 € y 300506,05 €. • Muy graves: Se podrían destacar, por ejemplo, la recogida de datos de forma fraudulenta o engañosa. En estos casos las sanciones pueden oscilar entre 300506,05 € y 601012,10 €.
Protección de datos en desarrollo para Internet 102 C A P Í T U L O 5 ANEXO Dictamen 7/2000 relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas de 12 de julio de 2000 COM (2000) 385. Adoptado el 2 de noviembre de 2000 (WP 36). Dictamen 5/2004 sobre comunicaciones no solicitadas con fines de venta directa con arreglo al artículo 13 de la Directiva 2002/58/CE. Adoptado el 27 de febrero de 2004 (WP 90). Ley orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal (LOPD) Ley 32/2003, de 3 de noviembre, general de telecomunicaciones (LGT) Directiva 2000/31/CE. Directiva sobre el comercio electrónico Directiva 2002/58/CE. Directiva sobre la privacidad y las comunicaciones electrónicas.
Protección de datos en desarrollo para Internet 103 Dictamen 7/2000 relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas de 12 de julio de 2000 COM (2000) 385. Adoptado el 2 de noviembre de 2000 (WP 36). EL GRUPO DE PROTECCION DE LAS PERSONAS EN LO REFERENTE AL TRATAMIENTO DE DATOS PERSONALES Establecido por la Directiva 95/46/CE del Parlamento Europeo y del Consejo de 24 de octubre de 1995, Vistos el artículo 29 y la letra a) del apartado 1 y el apartado 3 del artículo 30 de esa Directiva, Visto su reglamento interno y, en particular, sus artículos 12 y 14, Ha adoptado el presente dictamen: Comunicación de la Comisión sobre el IPv6 El 21 de febrero de 2002, la Comisión Europea adoptó una Comunicación al Consejo y al Parlamento Europeo centrada en la próxima generación de Internet y en las prioridades de acción en la migración al nuevo protocolo Internet IPv6. La presente comunicación se produce en el contexto del actual desarrollo de los servicios de red y de los equipos terminales de telecomunicaciones que pueden conectarse a la red. El nuevo protocolo Internet fue elaborado con vistas a facilitar y armonizar las posibilidades de conexión a la red mediante equipos terminales múltiples, como teléfonos móviles, ordenadores personales o asistentes digitales personales, mediante instalaciones inalámbricas o por cable. Si bien estos avances no pueden sino fomentarse, el Grupo desearía destacar la necesidad de estudiar cuidadosa y pormenorizadamente las implicaciones del nuevo protocolo en términos de protección de los datos personales. El Grupo se congratula de la posición adoptada por la Comisión en su comunicación, según la cual las cuestiones en materia de privacidad deberán tenerse en cuenta en el desarrollo futuro de Internet. No obstante, el Grupo subraya que aún no se han resuelto las cuestiones en materia de privacidad planteadas por el desarrollo del nuevo protocolo IPv6.
Protección de datos en desarrollo para Internet 104 En particular, preocupa especialmente la posibilidad de la integración de un número de identificación único en la dirección IP, como prevé el nuevo protocolo. A este respecto, el Grupo lamenta no haber sido consultado antes de la adopción de la Comunicación y expresa su deseo de participar en los trabajos futuros sobre el IPv6 a escala europea. Aspectos de la protección de datos relacionados con la utilización de identificadores únicos en los equipos terminales de telecomunicaciones El Grupo toma nota del hecho de que el grupo de trabajo internacional de protección de los datos en las telecomunicaciones ha presentado recientemente un documento de trabajo sobre la cuestión de la utilización de identificadores únicos en los equipos terminales de telecomunicaciones, y desearía agradecer a este grupo de trabajo la labor realizada en este ámbito. El Grupo suscribe las conclusiones del documento de trabajo adoptado en Auckland el 27 de marzo de 20022, y desearía apoyar sus recomendaciones recordando, en particular, la aplicación de varios principios mencionados explícitamente en la Directiva 95/46/CE relativa a la protección de datos personales y la libre circulación de estos datos, y la Directiva 97/66/CE relativa a la protección de datos personales en el sector de las telecomunicaciones. El Grupo desea recalcar que las direcciones IP atribuidas a los usuarios de Internet son datos personales y están protegidas por las Directivas 95/46/CE y 97/66/CE. En referencia a la labor ya efectuada sobre la protección de datos personales en Internet, el Grupo desea destacar específicamente los siguientes puntos: - El identificador único de una interfaz, como el que puede integrarse en el IPv6, constituiría un identificador de aplicación general y su utilización está reglamentada como tal en la legislación de los Estados miembros de la UE. - El principio de proporcionalidad implica que, para lograr un equilibrio entre los derechos fundamentales de los interesados y los intereses de los distintos participantes en la transmisión de datos de telecomunicaciones (tales como empresas y proveedores de servicios de acceso a las telecomunicaciones), se trate el menor número posible de datos personales. Este principio tiene consecuencias, por un lado, en el diseño de los nuevos protocolos y aparatos de comunicaciones y, por otro lado, en el contenido de las políticas nacionales relativas al tratamiento de datos de telecomunicaciones: si bien la tecnología es, per se, neutra, las aplicaciones y el diseño de nuevos aparatos de telecomunicaciones deben respetar, por defecto, la privacidad. Además, debe evitarse generalizar medidas que
Protección de datos en desarrollo para Internet 105 fuercen la capacidad de identificar sistemáticamente los datos de las telecomunicaciones. En esta perspectiva, en el marco de una conexión de telecomunicaciones, los proveedores de red o de acceso deben ofrecer a cualquier usuario la opción de utilizar la red o de acceder a los servicios de forma anónima o mediante un seudónimo. La Directiva 97/66/CE prevé que cualquier usuario tenga la posibilidad de restringir la identificación de la dirección comunicante y conectada. En las comunicaciones por Internet, el anonimato puede conseguirse mediante soluciones como el cambio periódico de las direcciones IP de una persona. - Considerando los riesgos de manipulación y de uso fraudulento de un identificador único, el Grupo recuerda la necesidad de medidas de protección, dado que, en particular, los proveedores de servicios de telecomunicaciones son responsables de la seguridad de los servicios que prestan. En el marco de la legislación de la Unión Europea, los proveedores de acceso están obligados a informar a los abonados de los riesgos residuales de seguridad. - Los requisitos en materia de privacidad, a los que deben responder los parámetros predefinidos de los aparatos de comunicaciones y los servicios de telecomunicaciones, se han aplicado a escala europea a través de las obligaciones específicas destinadas principalmente a los fabricantes de equipos de telecomunicaciones y a los operadores y proveedores de servicios de telecomunicaciones. Conclusión El Grupo sostiene firmemente las iniciativas de investigación que tengan como objetivo la elaboración de soluciones técnicas para proteger la privacidad de los datos de telecomunicaciones. El Grupo es consciente de que varios grupos de trabajo ya han tomado iniciativas destinadas a encontrar soluciones técnicas para determinados riesgos para la privacidad ya identificados, y considera necesario iniciar un diálogo, en especial, con los representantes de estos grupos y, más concretamente, con el Grupo Operativo de Ingeniería de Internet y el Grupo Operativo IPv6. El Grupo se reserva la posibilidad de tomar medidas adicionales a la hora de evaluar el nuevo diseño de los protocolos, productos y servicios de comunicación y para proseguir el diálogo con los participantes en el diseño de estas nuevas herramientas de comunicación. Anexo
Protección de datos en desarrollo para Internet 112 2003 sobre la posibilidad de que los grupos multinacionales utilicen "normas corporativas vinculantes" con el mismo fin. 3. Excepciones del artículo 26.1: en tercer lugar, el artículo 26.1 de la Directiva dispone que las transferencias de datos personales a un tercer país que no garantice un nivel de protección adecuado pueden llevarse a cabo, si se cumple una de las condiciones siguientes: a) que el interesado haya dado su consentimiento inequívocamente a la transferencia prevista, o b) que la transferencia sea necesaria para la ejecución de un contrato entre el interesado y el responsable del tratamiento o para la ejecución de medidas precontractuales tomadas a petición del interesado, o c) que la transferencia sea necesaria para la celebración o ejecución de un contrato celebrado o por celebrar en interés del interesado, entre el responsable del tratamiento y un tercero, o d) que la transferencia sea necesaria o legalmente exigida para la salvaguardia de un interés público importante, o para el reconocimiento, ejercicio o defensa de un derecho en un procedimiento judicial, o e) que la transferencia sea necesaria para la salvaguardia del interés vital del interesado, o f) que la transferencia tenga lugar desde un registro público que, en virtud de disposiciones legales o reglamentarias, esté concebido para facilitar información al público y esté abierto a la consulta por el público en general o por cualquier persona que pueda demostrar un interés legítimo, siempre que se cumplan, en cada caso particular, las condiciones que establece la ley para la consulta. En los casos enumerados anteriormente en los puntos 1 y 2, la transferencia se realiza en condiciones que garanticen que las personas de que se trate siguen estando protegidas por lo que se refiere al tratamiento de sus datos, una vez que hayan sido transferidos. Esta protección queda garantizada ya sea por la legislación general o las normas sectoriales vigentes en el país en el que esté establecido el destinatario, ya sea mediante las garantías oportunas ofrecidas por el responsable de tratamiento en la Comunidad, especialmente a la vista de los compromisos vinculantes suscritos por el destinatario por lo que respecta al tratamiento de los datos transferidos a este tercer país. Por el contrario, el artículo 26.1 contiene excepciones genuinas al principio de la protección adecuada establecido en el artículo 25 de la Directiva. De hecho, estas
Protección de datos en desarrollo para Internet 113 excepciones permiten que se lleven a cabo transferencias a terceros países que no garantizan un nivel de protección adecuado. A fortiori, también podrían utilizarse como fundamento jurídico si el país garantiza un nivel de protección adecuado, pero no se ha evaluado su adecuación. Aunque el empleo de excepciones no implica per se en todos los casos que el país de destino no asegure un nivel de protección adecuado, tan poco garantizan que así sea. En consecuencia, para cualquier persona cuyos datos hayan sido transferidos, incluso si hubiera dado su consentimiento para ello, podría implicar una carencia total de protección en el país destinatario, al menos en el sentido de lo dispuesto en el artículo 25 o en el artículo 26.2 de la Directiva 95/46. Habida cuenta de esta importante diferencia en términos de protección, es esencial que estos distintos fundamentos jurídicos se apliquen de forma coherente con relación al sistema global del que forman parte. 1.2 LA POSICIÓN DEL ARTÍCULO 26.1 EN EL SISTEMA DE LA DIRECTIVA La yuxtaposición de estas diversas normas sobre transferencias de datos personales puede dar una impresión paradójica, y es muy posible que genere malentendidos. Por una parte, un primer conjunto de disposiciones, las incluidas en los artículos 25.1, 25.6 y 26.2, pretende garantizar que los datos personales transferidos sigan gozando de la protección adecuada después de haber sido transferidos al país de destino. Estas transferencias pueden llevarse a cabo ya sea porque el marco legal del tercer país de que se trate ofrece una protección adecuada, ya sea porque esta protección está garantizada mediante cláusulas contractuales tipo u otras clases de garantías adecuadas, como pueden ser la celebración de un contrato, la adopción de normas corporativas vinculantes, la auto certificación para ajustarse a los principios de puerto seguro, etc. Además de ello, como se ha mencionado anteriormente, un cierto número de legislaciones nacionales establecen que algunas transferencias también pueden estar supeditadas a que las autoridades nacionales pertinentes (en la mayoría de los casos, las autoridades de protección de datos) den su autorización o expidan un dictamen previo. Por otra parte, una segunda serie de disposiciones, las incluidas en el artículo 26.1, facilita sustancialmente la transferencia de datos personales a un tercer país. Conforme a estas disposiciones, el responsable del tratamiento de los datos que da origen a la transferencia ni tiene que asegurarse de que el destinatario ofrece la protección adecuada ni necesita, por lo general, obtener ningún tipo de autorización previa de las autoridades competentes para proceder a la transferencia, si este procedimiento fuera el aplicable.
Protección de datos en desarrollo para Internet 114 Además, estas disposiciones no exigen que el destinatario de los datos cumpla los requisitos establecidos en la Directiva por lo que respecta a cualquier tratamiento de datos en su propio país (por ejemplo, los principios de finalidad, seguridad, derecho de acceso, etc.). La redacción literal de la Directiva podría llevar a la conclusión de que no existe la coherencia suficiente en sus disposiciones sobre transferencias de datos personales a terceros países. Después de todo, la lógica que subyace al principio de protección adecuada, consagrado en el artículo 25, es la de garantizar que las personas sigan beneficiándose de los derechos y las libertades fundamentales que se les otorgan en relación con el tratamiento de sus datos en la Unión Europea, una vez que estos datos hayan sido transferidos a un tercer país. Asimismo, pretende evitar que, al transferir los datos a terceros países, se eluda la protección garantizada por la legislación europea de protección de los datos personales. Una explicación de esta aparente dualidad de principios es el reconocimiento de que la expansión del comercio internacional requiere en determinadas ocasiones la flexibilidad de las transferencias internacionales de datos, incluidas las transferencias de información personal (como se establece en el considerando 56 de la Directiva). Otra explicación de esta aparente falta de coherencia puede radicar, sin embargo, en que el artículo 26.1 se concibió para dar respuesta a un reducido número de situaciones en las que se consideraba que estaba justificada una excepción al requisito de “adecuación” para las transferencias a terceros países. Como el Grupo de trabajo ya había mencionado en el documento WP12: "Estas excepciones, muy circunscritas, se refieren en su mayoría a casos en los que los riesgos para el interesado son relativamente escasos o en los que otros intereses (intereses públicos o del propio interesado) prevalecen sobre los derechos de intimidad del interesado. Como excepciones a un principio general, deben interpretarse restrictivamente. Además, los Estados miembros pueden estipular en la legislación nacional que las excepciones no se apliquen en determinados casos. Este puede ser el caso, por ejemplo, cuando sea necesario proteger a grupos de personas especialmente vulnerables, como los trabajadores o los pacientes." En la práctica, sin embargo, entre los responsables del tratamiento ha habido una tendencia a hacer uso de estas excepciones como primera opción, incluso en los casos en los que no procedía. Por lo tanto, al Grupo de trabajo le gustaría asegurarse, en primer lugar, de que todos los implicados conocen perfectamente el alcance y el significado del artículo 26.1, con el
Protección de datos en desarrollo para Internet 115 fin de evitar que los responsables del tratamiento se acojan a las excepciones de forma inadecuada. Ello requiere una interpretación clara y común del artículo 26.1, y de su posición en la Directiva en su conjunto. Este ejercicio debe regirse por la regla de que, como ya ha indicado el Grupo de trabajo en su anteriormente mencionado documento WP12, la interpretación del artículo 26.1 ha de ser necesariamente estricta. A este respecto, el Grupo de trabajo subraya que esta lógica es la misma que subyace en el Protocolo Adicional al Convenio 108. El informe sobre este Protocolo declara que "las partes tienen discreción para establecer excepciones al principio de un nivel de protección adecuado. Sin embargo, las disposiciones nacionales pertinentes deben respetar el principio inherente al Derecho comunitario de que las cláusulas que establecen excepciones se interpretan restrictivamente de modo que la excepción no se convierta en regla"8. Con carácter más general, esta regla de interpretación estricta también procede claramente de la jurisprudencia del Tribunal Europeo de Derechos Humanos que interpreta derechos fundamentales de manera muy amplia, de conformidad con el denominado "principe d'effet utile" de la protección concedida, con objeto de limitar el ámbito de aplicación de las excepciones a este principio. El Tribunal ha utilizado este principio en varios asuntos de referencia9. Por lo tanto, el Grupo de trabajo confirma explícitamente que interpreta lo dispuesto en el artículo 26.1 conforme lo indicado anteriormente y explica más detalladamente esta interpretación en el capítulo 2 del presente documento de trabajo. No obstante, también debería señalarse que las disposiciones de la Directiva relativa a las transferencias de datos personales a terceros países no pueden aplicarse por separado de otras disposiciones de la Directiva. Según lo mencionado explícitamente en el artículo 25.1, estas disposiciones se aplican "sin perjuicio del cumplimiento de las disposiciones de Derecho nacional adoptadas con arreglo a las demás disposiciones de la presente Directiva". Ello significa que, independientemente de las disposiciones en las que se sustenta la transferencia de datos a un tercer país, se han de cumplir otras disposiciones pertinentes de la Directiva. Esto significa específicamente que, de conformidad con el considerando 60 del preámbulo de la Directiva, cuando se transfieran datos sensibles, se han de cumplir las condiciones establecidas en el artículo 8 de la Directiva. Esto puede implicar que una
Protección de datos en desarrollo para Internet 116 transferencia determinada sólo puede basarse en el artículo 26.1, si procede, si se cumplen las condiciones del artículo 8. Dicho de otro modo, aun en el caso de que el Derecho nacional no contemplase la posibilidad de restringir el ámbito del artículo 26.1 para determinados tipos de casos, seguiría habiendo restricciones adicionales derivadas de otras disposiciones de la Directiva. Al Grupo de trabajo también le gustaría mencionar que los principios de "tratamiento de manera leal y lícita", y de "uso compatible", según lo establecido en el artículo 6.1.a) y b), siguen siendo de aplicación en este contexto. Ello puede implicar que el responsable del tratamiento esté obligado a informar a los interesados de los pormenores relevantes de las transferencias de datos a un tercer país, aunque no lo exijan los artículos 10, 11 ó 26.1. De la misma manera, es posible que un interesado tenga motivos para oponerse a las transferencias específicas "por razones legítimas propias de su situación particular”, como dispone el artículo 14.a), de la Directiva. Esto puede referirse también a los datos personales que no son sensibles en el sentido del artículo 8 de la Directiva o en el sentido de lo que el interesado pudiera considerar datos sensibles sobre él mismo en una determinada situación (por ejemplo, datos financieros, datos que permiten la adopción de una decisión adversa para el interesado en términos de gestión de empresas, etc.). 1.3 RECOMENDACIONES SOBRE EL USO RESPECTIVO DE LOS DIVERSOS ARGUMENTOS LEGALES PRESENTADOS POR LA DIRECTIVA PARA LAS TRANSFERENCIAS INTERNACIONALES DE DATOS Sin perjuicio de la interpretación general del artículo 26.1 que figura en el punto 1.2 del presente documento de trabajo ni de la interpretación de cada excepción recogida más adelante en el capítulo 2, el Grupo de trabajo desea hacer una serie de recomendaciones sobre el uso respectivo de los diversos argumentos legales presentados por la Directiva para las transferencias internacionales de datos Estas recomendaciones se recogen en el capítulo 5 del documento WP12. Su finalidad consiste en fomentar que los responsables del tratamiento garanticen la “protección adecuada” en tantas situaciones como sea posible. El Grupo ya ha sostenido que, cuando se tenga la intención de transferir datos a terceros países, los responsables del tratamiento de datos establecidos en la Unión Europea deben optar por soluciones que ofrezcan a los interesados la garantía de que seguirán beneficiándose de los derechos y las salvaguardias fundamentales a que tienen derecho por lo que se refiere al tratamiento de sus datos en la UE, una vez que tales datos hayan sido transferidos.
Protección de datos en desarrollo para Internet 117 En consecuencia, para un responsable del tratamiento que tenga la intención de realizar transferencias internacionales de datos, un enfoque de mejores prácticas consistiría, en primer lugar, en determinar si un tercer país garantiza un nivel de protección adecuado y en asegurarse de que los datos exportados estarán seguros en dicho país. Cuando se exporten datos a los EE.UU., es posible que el responsable exportador desee alentar al importador a adherirse a los principios de “puerto seguro”. Si el nivel de protección en el tercer país no es el adecuado a la luz de todas las circunstancias que se dan en una transferencia de datos, el responsable del tratamiento debería considerar lo dispuesto en el artículo 26.2, es decir, ofrecer las garantías adecuadas mediante, por ejemplo, cláusulas contractuales tipo o normas corporativas vinculantes. Únicamente en el caso de que ello no resulte verdaderamente práctico o viable, el responsable del tratamiento de los datos deberá considerar hacer uso de las excepciones contempladas en el artículo 26.1. Siguiendo en consonancia con esta lógica, el Grupo de trabajo recomienda que las excepciones contempladas en el artículo 26.1 de la Directiva se apliquen preferentemente a aquellos casos en los que resulte verdaderamente inadecuado, o hasta imposible, que la transferencia se realice sobre la base de lo dispuesto en el artículo 26.2. El Grupo de trabajo consideraría lamentable que una empresa multinacional o una autoridad pública se planteasen llevar a cabo transferencias significativas de datos a un tercer país sin ofrecer un marco adecuado para las mismas, y siempre que dispongan de los medios prácticos para ofrecer esta protección (como por ejemplo, un contrato, normas corporativas vinculantes, un convenio). Es está la razón principal de que el Grupo de trabajo recomiende que las trasferencias de datos personales que puedan ser calificadas como repetidas, masivas o estructurales se lleven acabo, siempre que sea posible y precisamente como consecuencia de estas características importantes, en un marco legal específico (por ejemplo, contratos o normas corporativas vinculantes). El Grupo de trabajo reconoce, por otra parte, que habrá casos en los que las transferencias masivas o repetidas puedan llevarse a cabo de forma legítima sobre la base de lo dispuesto en el artículo 26.1, cuando recurrir a este marco legal sea imposible en la práctica, los riesgos para el interesado sean pequeños y sean de aplicación los artículos 6, 7 y 8. Un ejemplo pertinente al respecto lo constituyen las transferencias internacionales de dinero que siguen efectuándose a diario y de forma masiva.
Protección de datos en desarrollo para Internet 118 Así pues, incluso en ciertos casos en los que la legitimidad de la transferencia se derivaría de uno de los casos enumerados en el artículo 26.1, el Grupo de trabajo recomienda que factores adicionales tales como el tamaño de la transferencia prevista o los riesgos inducidos para los interesados lleven al responsable del tratamiento a celebrar un contrato o a desarrollar normas corporativas vinculantes para llevarlo a cabo. Por último, ni que decir tiene que acogerse a las excepciones del artículo 26.1 no debería llevar en ningún caso a una situación en la que se conculquen derechos fundamentales. Cuando introdujo estas excepciones al principio de protección adecuada contemplado en la Directiva, el legislador europeo consideró se justificaban siempre que fueran compatibles con la protección de los derechos fundamentales de las personas y el libre flujo de información internacional. Dicho de otro modo, aunque los casos enumerados en el artículo 26.1 pueden constituir una excepción al principio de garantía de protección adecuada por parte del tercer país, no ofrecen exenciones adicionales al principio de respeto de los derechos fundamentales. Las autoridades nacionales de protección de datos deberán velar por que estas excepciones se apliquen en situaciones que no impliquen conculcación de los derechos fundamentales de los interesados y que correspondan a la necesidad de mantener una interpretación estricta de las mismas. A este respecto, si hay razones suficientes que lo justifican, las autoridades pueden intervenir en todo momento y recomendar que una transferencia internacional de datos se lleve a cabo con las garantías oportunas en el sentido de lo dispuesto en el artículo 26.2 en lugar de aplicando las excepciones contempladas en el artículo 26.1. 2. INTERPRETACIÓN ESPECÍFICA DE LO DISPUESTO EN EL ARTÍCULO 26.1 Además de los comentarios generales recogidos en el capítulo anterior, el Grupo de trabajo desea ofrecer también algunas directrices en cuanto al significado específico de cada una de las excepciones enumeradas en el artículo 26.1. Estas directrices se elaboraron a partir de la experiencia del Grupo de trabajo y de las autoridades nacionales de protección de datos personales en este campo, y en el buen entendido de que se diera a la redacción de las excepciones su significado natural, es decir, que no estuviera constreñida ni ampliada de manera artificial.
Protección de datos en desarrollo para Internet 119 2.1 CONSENTIMIENTO (ARTÍCULO 26.1.a)) En el artículo 26.1.a) se establece que se podrá realizar una transferencia de datos personales a un país que no garantice un nivel de protección adecuada, siempre y cuando "el interesado haya dado su consentimiento inequívocamente a la transferencia prevista". Como ya se indicó en el anterior documento WP 12 del Grupo de trabajo, un elemento importante es que, para que este consentimiento sea válido, sean cuales sean las circunstancias en las que se concede, ha de ser una manifestación de voluntad, libre, específica e informada de los deseos del interesado, como lo define el artículo 2.h) de la Directiva. - El consentimiento se ha de dar de forma clara e inequívoca Por tratarse de un acto positivo, la importancia del consentimiento excluye de facto cualquier sistema por el que el interesado sólo tendría derecho a oponerse a la transferencia después de haberse producido: para que una transferencia pueda llevarse a efecto se ha de exigir el consentimiento específico para la misma. Cualquier duda que surja en relación con el otorgamiento del consentimiento haría inaplicable esta excepción. Por tanto, como el Grupo de trabajo señala en su documento WP12, “esto podría significar que en muchas situaciones en que el consentimiento se da por sobreentendido (por ejemplo, porque la persona ha sido informada de una transferencia y no se ha opuesto), la excepción no resultaría aplicable”. Además, en su dictamen sobre la interpretación del artículo 13 de la Directiva sobre la intimidad y las comunicaciones electrónicas10, que introdujo un sistema uniforme para las comunicaciones de venta directa a las personas, el Grupo de trabajo elaboró una serie de directrices sobre la interpretación del concepto de “consentimiento previo” en el contexto específico de las comunicaciones electrónicas, y en especial en Internet. Es útil hacer referencia a estas directrices en el presente documento, puesto que a veces el consentimiento del interesado a la realización de una transferencia puede solicitarse por Internet. En especial, el Grupo de trabajo recomendó que en los sitios de Internet se utilizas en casillas que habían de ser marcadas por el interesado para manifestar su consentimiento previo; la utilización de casillas ya marcadas no cumple la condición de que el consentimiento ha de ser una indicación clara e inequívoca de intenciones. - El consentimiento debe darse libremente
Protección de datos en desarrollo para Internet 120 No se puede considerar válido el consentimiento dado por un interesado que no haya gozado de la oportunidad de hacer una verdadera elección o que se haya encontrado frente a un hecho consumado. Por esta razón, el Grupo de trabajo se ha planteado si el consentimiento puede ser utilizado de forma válida para transferir datos de reservas (datos PNR) de compañías aéreas europeas a las autoridades de EE.UU. Es evidente que cabía preguntarse si los pasajeros podían dar libremente su consentimiento cuando las compañías aéreas están obligadas a enviar los datos antes de la salida del vuelo, por lo que, si quieren volar, los pasajeros no tienen elección posible. En relación con este asunto, el Grupo de trabajo desea llamar la atención sobre el hecho de que pueden plantearse determinadas dificultades a la hora de considerar que un interesado ha dado su consentimiento libremente en un contexto laboral, como consecuencia de la relación de subordinación entre el empleador y el empleado. En este contexto, por consentimiento válido se entiende que el empleado ha de poder darlo sin sufrir daño alguno, o retirarlo, si cambia de opinión. En tales situaciones de dependencia jerárquica, la negativa o las reservas de un empleado en relación con una transferencia podrían sin duda causarle un perjuicio moral o material, que es completamente contrario a la letra y al espíritu de la normativa europea de protección de datos personales. El Grupo de trabajo reconoce, sin embargo, que habrá casos en los que sea preciso que un empresario se base en el consentimiento, como, por ejemplo, en una organización internacional en la que los empleados quieran aprovecharse de oportunidades que surjan en un tercer país. En este contexto, el Grupo de trabajo invitaría a los empresarios a no basarse exclusivamente en el consentimiento de sus empleados cuando transfieran datos, salvo en aquellos casos en los que no quepa la menor duda de que los empleados no van a sufrir consecuencias de ningún tipo, de no dar su consentimiento a una transferencia, o si han dado su consentimiento pero posteriormente desean retirarlo, cuando sea posible. Además, a la luz de la experiencia adquirida, el Grupo de trabajo sugiere que es improbable que el consentimiento ofrezca un marco adecuado a largo plazo para los responsables del tratamiento en casos de transferencias repetidas o incluso estructurales para el tratamiento de que se trate. De hecho, especialmente si la transferencia es parte intrínseca del tratamiento principal (por ejemplo, centralización de una base de datos de recursos humanos a escala mundial, que, para ser operativa, ha de ser alimentada mediante transferencias de datos de forma permanente y sistemática), cabe la
Protección de datos en desarrollo para Internet 121 posibilidad de que los responsables del tratamiento se encuentre en situaciones insolubles, si sólo uno de los interesados decidiese con posterioridad retirar su consentimiento. En rigor, ya no podrían ser transferidos los datos relativos a una persona que haya retirado su consentimiento; de no ser así, la transferencia seguiría basándose parcialmente en el consentimiento del interesado, si bien habría que encontrar una solución alternativa (un contrato, normas corporativas vinculantes, etc.) para los datos relativos a interesados que hayan retirado su consentimiento. Por consiguiente, es posible que basarse en el consentimiento constituya una “falsa buena solución”, simple a primera vista pero compleja y engorrosa en realidad. - El consentimiento debe ser específico Además, para constituir un fundamento jurídico válido para una posible transferencia de datos, el interesado ha de dar específicamente su consentimiento para una transferencia concreta o una categoría específica de transferencias. Puesto que el consentimiento debe ser específico, a veces resulta imposible obtener el consentimiento previo del interesado para una transferencia futura, si, por ejemplo, las circunstancias específicas de una transferencia no se conocen en el momento en que se solicite el consentimiento, con lo que no se puede evaluar la repercusión en el interesado. Para citar un ejemplo, digamos que, para obtener los datos de su clientela para un fin específico, una empresa no puede solicitarles que den su consentimiento previo a la transferencia de sus datos a un tercer país en el supuesto de que la empresa sea absorbida por otra. No obstante, es posible que una persona pueda dar su consentimiento de forma válida por adelantado a la transferencia de sus datos a un tercer país, cuando los pormenores de la transferencia esté predeterminados, especialmente por lo que se refiere a la finalidad y categorías de los destinatarios. - El consentimiento debe ser informado Esta condición reviste especial importancia, ya que exige que el interesado haya sido informado adecuadamente por adelantado de las circunstancias específicas de la transferencia (su finalidad, la identidad y datos pormenorizados de los destinatarios, etc.), con arreglo al principio general de lealtad. La información que se ofrezca a los interesados deberá incluir también la relativa al riesgo específico derivado del hecho de que sus datos se transferirán a un país que no ofrece un nivel adecuado de protección. Sólo si se le facilita esta información podrá el
Protección de datos en desarrollo para Internet 128 Sin embargo, en este contexto de rápido incremento de las transferencias internacionales de datos que se ha producido en los últimos años, y que la práctica diaria de las autoridades nacionales de protección de datos considera obvio, el Grupo de trabajo considera necesario ofrecer recomendaciones adicionales por lo que se refiere a la aplicación de estas disposiciones. Con ello, el Grupo de trabajo se muestra particularmente sensible a la preocupación de que los diversos argumentos legales que la Directiva ofrece como base para las transferencias internacionales de datos deberían utilizarse de manera coherente, y en todo caso de forma que no menoscabe el principio de protección adecuada, consagrado en el artículo 25 de la Directiva. A este respecto, el Grupo de trabajo recomienda que el presente documento se lea conjuntamente con los demás documentos que ha adoptado anteriormente en el campo de las transferencias internacionales de datos, y especialmente con el documento WP74. El Grupo de trabajo expresa su deseo de que los responsables del tratamiento de datos hagan uso de las excepciones del artículo 26.1 de conformidad con las recomendaciones expuestas en el presente documento.
Protección de datos en desarrollo para Internet 129 LEY ORGÁNICA 15/1999, DE 13 DE DICIEMBRE, DE PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL (Cambio denominación por artículo 79 Ley 62/2003, de 30 de noviembre: Las referencias a la Agencia de Protección de Datos deberán entenderse realizadas a la Agencia Española de Protección de Datos). TÍTULO I DISPOSICIONES GENERALES Artículo 1. Objeto La presente Ley Orgánica tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente de su honor e intimidad personal y familiar. Artículo 2. Ámbito de aplicación 1. La presente Ley Orgánica será de aplicación a los datos de carácter personal registrados en soporte físico que los haga susceptibles de tratamiento, y a toda modalidad de uso posterior de estos datos por los sectores público y privado. Se regirá por la presente Ley Orgánica todo tratamiento de datos de carácter personal: a) Cuando el tratamiento sea efectuado en territorio español en el marco de las actividades de un establecimiento del responsable del tratamiento. b) Cuando al responsable del tratamiento no establecido en territorio español, le sea de aplicación la legislación española en aplicación de normas de Derecho Internacional público. c) Cuando el responsable del tratamiento no esté establecido en territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, salvo que tales medios se utilicen únicamente con fines de tránsito. 2. El régimen de protección de los datos de carácter personal que se establece en la presente Ley Orgánica no será de aplicación: a) A los ficheros mantenidos por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas.
Protección de datos en desarrollo para Internet 130 b) A los ficheros sometidos a la normativa sobre protección de materias clasificadas. c) A los ficheros establecidos para la investigación del terrorismo y de formas graves de delincuencia organizada. No obstante, en estos supuestos el responsable del fichero comunicará previamente la existencia del mismo, sus características generales y su finalidad a la Agencia de Protección de Datos. 3. Se regirán por sus disposiciones específicas, y por lo especialmente previsto, en su caso, por esta Ley Orgánica los siguientes tratamientos de datos personales: a) Los ficheros regulados por la legislación de régimen electoral. b) Los que sirvan a fines exclusivamente estadísticos, y estén amparados por la legislación estatal o autonómica sobre la función estadística pública. c) Los que tengan por objeto el almacenamiento de los datos contenidos en los informes personales de calificación a que se refiere la legislación del Régimen del personal de las Fuerzas Armadas. d) Los derivados del Registro Civil y del Registro Central de penados y rebeldes. e) Los procedentes de imágenes y sonidos obtenidos mediante la utilización de videocámaras por las Fuerzas y Cuerpos de Seguridad, de conformidad con la legislación sobre la materia. Artículo 3. Definiciones A los efectos de la presente Ley Orgánica se entenderá por: a) Datos de carácter personal: Cualquier información concerniente a personas físicas identificadas o identificables. b) Fichero: Todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso. c) Tratamiento de datos: Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias. d) Responsable del fichero o tratamiento: Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento. e) Afectado o interesado: Persona física titular de los datos que sean objeto del tratamiento a que se refiere el apartado c) del presente artículo.
Protección de datos en desarrollo para Internet 131 f) Procedimiento de disociación: Todo tratamiento de datos personales de modo que la información que se obtenga no pueda asociarse a persona identificada o identificable. g) Encargado del tratamiento: La persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento. h) Consentimiento del interesado: Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen. i) Cesión o comunicación de datos: Toda revelación de datos realizada a una persona distinta del interesado. j) Fuentes accesibles al público: Aquellos ficheros cuya consulta puede ser realizada por cualquier persona, no impedida por una norma limitativa, o sin más exigencia que, en su caso, el abono de una contraprestación. Tienen la consideración de fuentes de acceso público, exclusivamente, el censo promocional, los repertorios telefónicos en los términos previstos por su normativa específica y las listas de personas pertenecientes a grupos de profesionales que contengan únicamente los datos de nombre, título, profesión, actividad, grado académico, dirección e indicación de su pertenencia al grupo. Asimismo, tienen el carácter de fuentes de acceso público, los Diarios y Boletines oficiales y los medios de comunicación. TÍTULO II PRINCIPIOS DE LA PROTECCIÓN DE DATOS Artículo 4. Calidad de los datos 1. Los datos de carácter personal sólo se podrán recoger para su tratamiento, así como someterlos a dicho tratamiento, cuando sean adecuados, pertinentes y no excesivos en relación con el ámbito y las finalidades determinadas, explícitas y legítimas para las que se hayan obtenido. 2. Los datos de carácter personal objeto de tratamiento no podrán usarse para finalidades incompatibles con aquellas para las que los datos hubieran sido recogidos. No se considerará incompatible el tratamiento posterior de éstos con fines históricos, estadísticos o científicos. 3. Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado.
Protección de datos en desarrollo para Internet 132 4. Si los datos de carácter personal registrados resultaran ser inexactos, en todo o en parte, o incompletos, serán cancelados y sustituidos de oficio por los correspondientes datos rectificados o completados, sin perjuicio de las facultades que a los afectados reconoce el artículo 16. 5. Los datos de carácter personal serán cancelados cuando hayan dejado de ser necesarios o pertinentes para la finalidad para la cual hubieran sido recabados o registrados. No serán conservados en forma que permita la identificación del interesado durante un período superior al necesario para los fines en base a los cuales hubieran sido recabados o registrados. Reglamentariamente se determinará el procedimiento por el que, por excepción, atendidos los valores históricos, estadísticos o científicos de acuerdo con la legislación específica, se decida el mantenimiento íntegro de determinados datos. 6. Los datos de carácter personal serán almacenados de forma que permitan el ejercicio del derecho de acceso, salvo que sean legalmente cancelados. 7. Se prohíbe la recogida de datos por medios fraudulentos, desleales o ilícitos. Artículo 5. Derecho de información en la recogida de datos. 1. Los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco: a) De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información. b) Del carácter obligatorio o facultativo de su respuesta a las preguntas que les sean planteadas. c) De las consecuencias de la obtención de los datos o de la negativa a suministrarlos. d) De la posibilidad de ejercitar los derechos de acceso, rectificación, cancelación y oposición. e) De la identidad y dirección del responsable del tratamiento o, en su caso, de su representante. Cuando el responsable del tratamiento no esté establecido en el territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, deberá designar, salvo que tales medios se utilicen con fines de tránsito, un representante en España, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento.
Protección de datos en desarrollo para Internet 133 2. Cuando se utilicen cuestionarios u otros impresos para la recogida, figurarán en los mismos, en forma claramente legible, las advertencias a que se refiere el apartado anterior. 3. No será necesaria la información a que se refieren las letras b), c) y d) del apartado 1 si el contenido de ella se deduce claramente de la naturaleza de los datos personales que se solicitan o de las circunstancias en que se recaban. 4. Cuando los datos de carácter personal no hayan sido recabados del interesado, éste deberá ser informado de forma expresa, precisa e inequívoca, por el responsable del fichero o su representante, dentro de los tres meses siguientes al momento del registro de los datos, salvo que ya hubiera sido informado con anterioridad, del contenido del tratamiento, de la procedencia de los datos, así como de lo previsto en las letras a), d) y e) del apartado 1 del presente artículo. 5. No será de aplicación lo dispuesto en el apartado anterior cuando expresamente una Ley lo prevea, cuando el tratamiento tenga fines históricos, estadísticos o científicos, o cuando la información al interesado resulte imposible o exija esfuerzos desproporcionados, a criterio de la Agencia de Protección de Datos o del organismo autonómico equivalente, en consideración al número de interesados, a la antigüedad de los datos y a las posibles medidas compensatorias. Asimismo, tampoco regirá lo dispuesto en el apartado anterior cuando los datos procedan de fuentes accesibles al público y se destinen a la actividad de publicidad o prospección comercial, en cuyo caso, en cada comunicación que se dirija al interesado se le informará del origen de los datos y de la identidad del responsable del tratamiento así como de los derechos que le asisten. Artículo 6. Consentimiento del afectado 1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa. 2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7 apartado 6 de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario
Protección de datos en desarrollo para Internet 134 para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado. 3. El consentimiento a que se refiere el artículo podrá ser revocado cuando exista causa justificada para ello y no se le atribuyan efectos retroactivos. 4. En los casos en los que no sea necesario el consentimiento del afectado para el tratamiento de los datos de carácter personal, y siempre que una Ley no disponga lo contrario, éste podrá oponerse a su tratamiento cuando existan motivos fundados y legítimos relativos a una concreta situación personal. En tal supuesto, el responsable del fichero excluirá del tratamiento los datos relativos al afectado. Artículo 7. Datos especialmente protegidos 1. De acuerdo con lo establecido en el apartado 2 del artículo 16 de la Constitución, nadie podrá ser obligado a declarar sobre su ideología, religión o creencias. Cuando en relación con estos datos se proceda a recabar el consentimiento a que se refiere el apartado siguiente, se advertirá al interesado acerca de su derecho a no prestarlo. 2. Sólo con el consentimiento expreso y por escrito del afectado podrán ser objeto de tratamiento los datos de carácter personal que revelen la ideología, afiliación sindical, religión y creencias. Se exceptúan los ficheros mantenidos por los partidos políticos, sindicatos, iglesias, confesiones o comunidades religiosas y asociaciones, fundaciones y otras entidades sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, en cuanto a los datos relativos a sus asociados o miembros, sin perjuicio de que la cesión de dichos datos precisará siempre el previo consentimiento del afectado. 3. Los datos de carácter personal que hagan referencia al origen racial, a la salud y a la vida sexual sólo podrán ser recabados, tratados y cedidos cuando, por razones de interés general, así lo disponga una Ley o el afectado consienta expresamente. 4. Quedan prohibidos los ficheros creados con la finalidad exclusiva de almacenar datos de carácter personal que revelen la ideología, afiliación sindical, religión, creencias, origen racial o étnico, o vida sexual. 5. Los datos de carácter personal relativos a la comisión de infracciones penales o administrativas sólo podrán ser incluidos en ficheros de las Administraciones Públicas competentes en los supuestos previstos en las respectivas normas reguladoras.
Protección de datos en desarrollo para Internet 135 6. No obstante lo dispuesto en los apartados anteriores podrán ser objeto de tratamiento los datos de carácter personal a que se refieren los apartados 2 y 3 de este artículo, cuando dicho tratamiento resulte necesario para la prevención o para el diagnóstico médicos, la prestación de asistencia sanitaria o tratamientos médicos o la gestión de servicios sanitarios, siempre que dicho tratamiento de datos se realice por un profesional sanitario sujeto al secreto profesional o por otra persona sujeta asimismo a una obligación equivalente de secreto. También podrán ser objeto de tratamiento los datos a que se refiere el párrafo anterior cuando el tratamiento sea necesario para salvaguardar el interés vital del afectado o de otra persona, en el supuesto de que el afectado esté física o jurídicamente incapacitado para dar su consentimiento. Artículo 8. Datos relativos a la salud Sin perjuicio de lo que se dispone en el artículo 11 respecto de la cesión, las instituciones y los centros sanitarios públicos y privados y los profesionales correspondientes podrán proceder al tratamiento de los datos de carácter personal relativos a la salud de las personas que a ellos acudan o hayan de ser tratados en los mismos, de acuerdo con lo dispuesto en la legislación estatal o autonómica sobre sanidad. Artículo 9. Seguridad de los datos 1. El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural. 2. No se registrarán datos de carácter personal en ficheros que no reúnan las condiciones que se determinen por vía reglamentaria con respecto a su integridad y seguridad y a las de los centros de tratamiento, locales, equipos, sistemas y programas. 3. Reglamentariamente se establecerán los requisitos y condiciones que deban reunir los ficheros y las personas que intervengan en el tratamiento de los datos a que se refiere el artículo 7 de esta Ley.
Protección de datos en desarrollo para Internet 136 Artículo 10. Deber de secreto El responsable del fichero y quienes intervengan en cualquier fase del tratamiento de los datos de carácter personal están obligados al secreto profesional respecto de los mismos y al deber de guardarlos, obligaciones que subsistirán aun después de finalizar sus relaciones con el titular del fichero o, en su caso, con el responsable del mismo. Artículo 11. Comunicación de datos 1. Los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado. 2. El consentimiento exigido en el apartado anterior no será preciso: a) Cuando la cesión está autorizada en una Ley. b) Cuando se trate de datos recogidos de fuentes accesibles al público. c) Cuando el tratamiento responda a la libre y legítima aceptación de una relación jurídica cuyo desarrollo, cumplimiento y control implique necesariamente la conexión de dicho tratamiento con ficheros de terceros. En este caso la comunicación sólo será legítima en cuanto se limite a la finalidad que la justifique. d) Cuando la comunicación que deba efectuarse tenga por destinatario al Defensor del Pueblo, el Ministerio Fiscal o los Jueces o Tribunales o el Tribunal de Cuentas, en el ejercicio de las funciones que tiene atribuidas. Tampoco será preciso el consentimiento cuando la comunicación tenga como destinatario a instituciones autonómicas con funciones análogas al Defensor del Pueblo o al Tribunal de Cuentas. e) Cuando la cesión se produzca entre Administraciones Públicas y tenga por objeto el tratamiento posterior de los datos con fines históricos, estadísticos o científicos. f) Cuando la cesión de datos de carácter personal relativos a la salud sea necesaria para solucionar una urgencia que requiera acceder a un fichero o para realizar los estudios epidemiológicos en los términos establecidos en la legislación sobre sanidad estatal o autonómica. 3. Será nulo el consentimiento para la comunicación de los datos de carácter personal a un tercero cuando la información que se facilite al interesado no le permita conocer la finalidad a que destinarán los datos cuya comunicación se autoriza o el tipo de actividad de aquél a quien se pretenden comunicar.
Protección de datos en desarrollo para Internet 137 4. El consentimiento para la comunicación de los datos de carácter personal tiene también un carácter de revocable. 5. Aquél a quien se comuniquen los datos de carácter personal se obliga, por el solo hecho de la comunicación, a la observancia de las disposiciones de la presente Ley. 6. Si la comunicación se efectúa previo procedimiento de disociación, no será aplicable lo establecido en los apartados anteriores. Artículo 12. Acceso a los datos por cuenta de terceros 1. No se considerará comunicación de datos el acceso de un tercero a los datos cuando dicho acceso sea necesario para la prestación de un servicio al responsable del tratamiento. 2. La realización de tratamientos por cuenta de terceros deberá estar regulada en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido, estableciéndose expresamente que el encargado del tratamiento únicamente tratará los datos conforme a las instrucciones del responsable del tratamiento, que no los aplicará o utilizará con fin distinto al que figure en dicho contrato, ni los comunicará, ni siquiera para su conservación, a otras personas. En el contrato se estipularán, asimismo, las medidas de seguridad a que se refiere el artículo 9 de esta Ley que el encargado del tratamiento está obligado a implementar. 3. Una vez cumplida la prestación contractual, los datos de carácter personal deberán ser destruidos o devueltos al responsable del tratamiento, al igual que cualquier soporte o documentos en que conste algún dato de carácter personal objeto del tratamiento. 4. En el caso de que el encargado del tratamiento destine los datos a otra finalidad, los comunique o los utilice incumpliendo las estipulaciones del contrato, será considerado, también, responsable del tratamiento, respondiendo de las infracciones en que hubiera incurrido personalmente. TÍTULO III DERECHOS DE LAS PERSONAS Artículo 13. Impugnación de valoraciones 1. Los ciudadanos tienen derecho a no verse sometidos a una decisión con efectos jurídicos, sobre ellos o que les afecte de manera significativa, que se base únicamente en un tratamiento de datos destinados a evaluar determinados aspectos de su personalidad.
Protección de datos en desarrollo para Internet 144 2. La obligación establecida en el apartado anterior no existirá en el supuesto previsto en los apartados 2, letras c), d), e) y 6 del artículo 11, ni cuando la cesión venga impuesta por Ley. Artículo 28. Datos incluidos en las fuentes de acceso público 1. Los datos personales que figuren en el censo promocional o las listas de personas pertenecientes a grupos de profesionales a que se refiere el artículo 3 j) de esta Ley deberán limitarse a los que sean estrictamente necesarios para cumplir la finalidad a que se destina cada listado. La inclusión de datos adicionales por las entidades responsables del mantenimiento de dichas fuentes requerirá el consentimiento del interesado, que podrá ser revocado en cualquier momento. 2. Los interesados tendrán derecho a que la entidad responsable del mantenimiento de los listados de los Colegios profesionales indique gratuitamente que sus datos personales no pueden utilizarse para fines de publicidad o prospección comercial. Los interesados tendrán derecho a exigir gratuitamente la exclusión de la totalidad de sus datos personales que consten en el censo promocional por las entidades encargadas del mantenimiento de dichas fuentes. La atención a la solicitud de exclusión de la información innecesaria o de inclusión de la objeción al uso de los datos para fines de publicidad o venta a distancia deberá realizarse en el plazo de diez días respecto de las informaciones que se realicen mediante consulta o comunicación telemática y en la siguiente edición del listado cualquiera que sea el soporte en que se edite. 3. Las fuentes de acceso público que se editen en forma de libro o algún otro soporte físico, perderán el carácter de fuente accesible con la nueva edición que se publique. En el caso de que se obtenga telemáticamente una copia de la lista en formato electrónico, ésta perderá el carácter de fuente de acceso público en el plazo de un año, contado desde el momento de su obtención. 4. Los datos que figuren en las guías de servicios de telecomunicaciones disponibles al público se regirán por su normativa específica. Artículo 29. Prestación de servicios de información sobre solvencia patrimonial y crédito 1. Quienes se dediquen a la prestación de servicios de información sobre la solvencia patrimonial y el crédito sólo podrán tratar datos de carácter personal obtenidos de los
Protección de datos en desarrollo para Internet 145 registros y las fuentes accesibles al público, establecidos al efecto o procedentes de informaciones facilitadas por el interesado o con su consentimiento. 2. Podrán tratarse también datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el creedor o por quien actúe por su cuenta o interés. En estos casos se notificará a los interesados respecto de los que hayan registrado datos de carácter personal en ficheros, en el plazo de treinta días desde dicho registro, una referencia de los que hubiesen sido incluidos y se les informará de su derecho a recabar información de la totalidad de ellos, en los términos establecidos por la presente Ley. 3. En los supuestos a que se refieren los dos apartados anteriores cuando el interesado lo solicite, el responsable del tratamiento le comunicará los datos, así como las evaluaciones y apreciaciones que sobre el mismo hayan sido comunicadas durante los últimos seis meses y el nombre y dirección de la persona o entidad a quien se hayan revelado los datos. 4. Sólo se podrán registrar y ceder los datos de carácter personal que sean determinantes para enjuiciar la solvencia económica de los interesados y que no se refieran, cuando sean adversos, a más de seis años, siempre que respondan con veracidad a la situación actual de aquellos. Artículo 30. Tratamientos con fines de publicidad y de prospección comercial 1. Quienes se dediquen a la recopilación de direcciones, reparto de documentos, publicidad, venta a distancia, prospección comercial y otras actividades análogas, utilizarán nombres y direcciones u otros datos de carácter personal cuando los mismos figuren en fuentes accesibles al público o cuando hayan sido facilitados por los propios interesados u obtenidos con su consentimiento. 2. Cuando los datos procedan de fuentes accesibles al público, de conformidad con lo establecido en el párrafo segundo del artículo 5.5 de esta Ley, en cada comunicación que se dirija al interesado se informará del origen de los datos y de la identidad del responsable del tratamiento, así como de los derechos que le asisten. 3. En el ejercicio del derecho de acceso los interesados tendrán derecho a conocer el origen de sus datos de carácter personal, así como del resto de información a que se refiere el artículo 15. 4. Los interesados tendrán derecho a oponerse, previa petición y sin gastos, al tratamiento de los datos que les conciernan, en cuyo caso serán dados de baja del
Protección de datos en desarrollo para Internet 146 tratamiento, cancelándose las informaciones que sobre ellos figuren en aquél, a su simple solicitud. Artículo 31. Censo Promocional 1. Quienes pretendan realizar permanente o esporádicamente la actividad de recopilación de direcciones, reparto de documentos, publicidad, venta a distancia, prospección comercial u otras actividades análogas, podrán solicitar del Instituto Nacional de Estadística o de los órganos equivalentes de las Comunidades Autónomas una copia del censo promocional, formado con los datos de nombre, apellidos y domicilio que constan en el censo electoral. 2. El uso de cada lista de censo promocional tendrá un plazo de vigencia de un año. Transcurrido el plazo citado, la lista perderá su carácter de fuente de acceso público. 3. Los procedimientos mediante los que los interesados podrán solicitar no aparecer en el censo promocional se regularán reglamentariamente. Entre estos procedimientos, que serán gratuitos para los interesados, se incluirá el documento de empadronamiento. Trimestralmente se editará una lista actualizada del censo promocional, excluyendo los nombres y domicilios de los que así lo hayan solicitado. 4. Se podrá exigir una contraprestación por la facilitación de la citada lista en soporte informático. Artículo 32. Códigos tipo 1. Mediante acuerdos sectoriales, convenios administrativos o decisiones de empresa, los responsables de tratamientos de titularidad pública y privada así como las organizaciones en que se agrupen, podrán formular códigos tipo que establezcan las condiciones de organización, régimen de funcionamiento, procedimientos aplicables, normas de seguridad del entorno, programas o equipos, obligaciones de los implicados en el tratamiento y uso de la información personal, así como las garantías, en su ámbito, para el ejercicio de los derechos de las personas con pleno respeto a los principios y disposiciones de la presente Ley y sus normas de desarrollo. 2. Los citados códigos podrán contener o no reglas operacionales detalladas de cada sistema particular y estándares técnicos de aplicación. En el supuesto de que tales reglas o estándares no se incorporen directamente al código, las instrucciones u órdenes que los establecieran deberán respetar los principios fijados en aquél. 3. Los códigos tipo tendrán el carácter de códigos deontológicos o de buena práctica profesional, debiendo ser depositados o inscritos en el Registro General de Protección
Protección de datos en desarrollo para Internet 147 de Datos y, cuando corresponda, en los creados a estos efectos por las Comunidades Autónomas, de acuerdo con el artículo 41. El Registro General de Protección de Datos podrá denegar la inscripción cuando considere que no se ajusta a las disposiciones legales y reglamentarias sobre la materia, debiendo, en este caso, el Director de la Agencia de Protección de Datos requerir a los solicitantes para que efectúen las correcciones oportunas. TÍTULO V MOVIMIENTO INTERNACIONAL DE DATOS Artículo 33. Norma general 1. No podrán realizarse transferencias temporales ni definitivas de datos de carácter personal que hayan sido objeto de tratamiento o hayan sido recogidos para someterlos a dicho tratamiento con destino a países que no proporcionen un nivel de protección equiparable al que presta la presente Ley, salvo que, además de haberse observado lo dispuesto en ésta, se obtenga autorización previa del Director de la Agencia de Protección de Datos, que sólo podrá otorgarla si se obtienen garantías adecuadas. 2. El carácter adecuado del nivel de protección que ofrece el país de destino se evaluará por la Agencia de Protección de Datos atendiendo a todas las circunstancias que concurran en la transferencia o categoría de transferencia de datos. En particular, se tomará en consideración la naturaleza de los datos de finalidad y la duración del tratamiento o de los tratamientos previstos, el país de origen y el país de destino final, las normas de Derecho, generales o sectoriales, vigentes en el país tercero de que se trate, el contenido de los informes de la Comisión de la Unión Europea, así como las normas profesionales y las medidas de seguridad en vigor en dichos países. Artículo 34. Excepciones Lo dispuesto en el artículo anterior no será de aplicación: a) Cuando la transferencia internacional de datos de carácter personal resulte de la aplicación de tratados o convenios en los que sea parte España. b) Cuando la transferencia se haga a efectos de prestar o solicitar auxilio judicial internacional. c) Cuando la transferencia sea necesaria para la prevención o para el diagnóstico médico, la prestación de asistencia sanitaria o tratamientos médicos o la gestión de servicios sanitarios. d) Cuando se refiera a transferencias dinerarias conforme a su legislación específica.
Protección de datos en desarrollo para Internet 148 e) Cuando el afectado haya dado su consentimiento inequívoco a la transferencia prevista. f) Cuando la transferencia sea necesaria para la ejecución de un contrato entre el afectado y el responsable del fichero o para la adopción de medidas pre-contractuales adoptadas a petición del afectado. g) Cuando la transferencia sea necesaria para la celebración o ejecución de un contrato celebrado o por celebrar, en interés del afectado, por el responsable del fichero y un tercero. h) Cuando la transferencia sea necesaria o legalmente exigida para la salvaguarda de un interés público. Tendrá esta consideración la transferencia solicitada por una Administración fiscal o aduanera para el cumplimiento de sus competencias. i) Cuando la transferencia sea precisa para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. j) Cuando la transferencia se efectúe, a petición de persona con interés legítimo, desde un Registro Público y aquélla sea acorde con la finalidad del mismo. k) Cuando la transferencia tenga como destino un Estado miembro de la Unión Europea, o un Estado respecto del cual la Comisión de las Comunidades Europeas, en el ejercicio de sus competencias, haya declarado que garantiza un nivel de protección adecuado. TÍTULO VI AGENCIA DE PROTECCIÓN DE DATOS Artículo 35. Naturaleza y régimen jurídico. 1. La Agencia de Protección de Datos es un Ente de Derecho público, con personalidad jurídica propia y plena capacidad pública y privada, que actúa con plena independencia de las Administraciones Públicas en el ejercicio de sus funciones. Se regirá por lo dispuesto en la presente Ley y en un Estatuto propio, que será aprobado por el Gobierno. 2. En el ejercicio de sus funciones públicas, y en defecto de lo que disponga la presente Ley y sus disposiciones de desarrollo, la Agencia de Protección de Datos actuará de conformidad con la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común. En sus adquisiciones patrimoniales y contratación estará sujeta al Derecho privado. 3. Los puestos de trabajo de los órganos y servicios que integren la Agencia de Protección de Datos serán desempeñados por funcionarios de las Administraciones
Protección de datos en desarrollo para Internet 149 Públicas y por personal contratado al efecto, según la naturaleza de las funciones asignadas a cada puesto de trabajo. Este personal está obligado a guardar secreto de los datos de carácter personal de que conozca en el desarrollo de su función. 4. La Agencia de Protección de Datos contará, para el cumplimiento de sus fines, con los siguientes bienes y medios económicos: a) Las asignaciones que se establezcan anualmente con cargo a los Presupuestos Generales del Estado. b) Los bienes y valores que constituyan su patrimonio, así como los productos y rentas del mismo. c) Cualesquiera otros que legalmente puedan serle atribuidos. 5. La Agencia de Protección de Datos elaborará y aprobará con carácter anual el correspondiente anteproyecto de presupuesto y lo remitirá al Gobierno para que sea integrado, con la debida independencia, en los Presupuestos Generales del Estado. Artículo 36. El Director 1. El Director de la Agencia de Protección de Datos dirige la Agencia y ostenta su representación. Será nombrado, de entre quienes componen el Consejo Consultivo, mediante Real Decreto, por un período de cuatro años. 2. Ejercerá sus funciones con plena independencia y objetividad, y no estará sujeto a instrucción alguna en el desempeño de aquéllas. En todo caso, el Director deberá oír al Consejo Consultivo en aquéllas propuestas que éste le realice en el ejercicio de sus funciones. 3. El Director de la Agencia de Protección de Datos sólo cesará antes de la expiración del período a que se refiere el apartado 1 a petición propia o por separación acordada por el Gobierno, previa instrucción de expediente, en el que necesariamente serán oídos los restantes miembros del Consejo Consultivo, por incumplimiento grave de sus obligaciones, incapacidad sobrevenida para el ejercicio de su función, incompatibilidad o condena por delito doloso. 4. El Director de la Agencia de Protección de Datos tendrá la consideración de alto cargo y quedará en la situación de servicios especiales si con anterioridad estuviera desempeñando una función pública. En el supuesto de que sea nombrado para el cargo algún miembro de la carrera judicial o fiscal, pasará asimismo a la situación administrativa de servicios especiales.
Protección de datos en desarrollo para Internet 150 Artículo 37. Funciones 1. Son funciones de la Agencia de Protección de Datos: a) Velar por el cumplimiento de la legislación sobre protección de datos y controlar su aplicación, en especial en lo relativo a los derechos de información, acceso, rectificación, oposición y cancelación de datos. b) Emitir las autorizaciones previstas en la Ley o en sus disposiciones reglamentarias. c) Dictar, en su caso y sin perjuicio de las competencias de otros órganos, las instrucciones precisas para adecuar los tratamientos a los principios de la presente Ley. d) Atender las peticiones y reclamaciones formuladas por las personas afectadas. e) Proporcionar información a las personas acerca de sus derechos en materia de tratamiento de los datos de carácter personal. f) Requerir a los responsables y los encargados de los tratamientos, previa audiencia de éstos, la adopción de las medidas necesarias para la adecuación del tratamiento de datos a las disposiciones de esta Ley y, en su caso, ordenar la cesación de los tratamientos y la cancelación de los ficheros, cuando no se ajuste a sus disposiciones. g) Ejercer la potestad sancionadora en los términos previstos por el Título VII de la presente Ley. h) Informar, con carácter preceptivo, los proyectos de disposiciones generales que desarrollen esta Ley. i) Recabar de los responsables de los ficheros cuanta ayuda e información estime necesaria para el desempeño de sus funciones. j) Velar por la publicidad de la existencia de los ficheros de datos con carácter personal, a cuyo efecto publicará periódicamente una relación de dichos ficheros con la información adicional que el Director de la Agencia determine. k) Redactar una memoria anual y remitirla al Ministerio de Justicia. l) Ejercer el control y adoptar las autorizaciones que procedan en relación con los movimientos internacionales de datos, así como desempeñar las funciones de cooperación internacional en materia de protección de datos personales. m) Velar por el cumplimiento de las disposiciones que la Ley de la Función Estadística Pública establece respecto a la recogida de datos estadísticos y al secreto estadístico, así como dictar las instrucciones precisas, dictaminar sobre las condiciones de seguridad de los ficheros constituidos con fines exclusivamente estadísticos y ejercer la potestad a la que se refiere el artículo n) Cuantas otras le sean atribuidas por normas legales o reglamentarias.
Protección de datos en desarrollo para Internet 151 2. Las resoluciones de la Agencia de Protección de Datos se harán públicas, una vez hayan sido notificadas a los interesados. La publicación se realizará preferentemente a través de medios informáticos o telemáticos. Reglamentariamente podrán establecerse los términos en que se lleve a cabo la publicidad de las citadas resoluciones. Lo establecido en los párrafos anteriores no será aplicable a las resoluciones referentes a la inscripción de un fichero o tratamiento en el Registro General de Protección de Datos ni a aquéllas por las que se resuelva la inscripción en el mismo de los Códigos tipo, regulados por el artículo 32 de esta Ley Orgánica. (Artículo 82.1 Ley 62/2003, de 30 de diciembre) Artículo 38. Consejo Consultivo El Director de la Agencia de Protección de Datos estará asesorado por un Consejo Consultivo compuesto por los siguientes miembros: Un Diputado, propuesto por el Congreso de los Diputados. Un Senador, propuesto por el Senado. Un representante de la Administración Central, designado por el Gobierno. Un representante de la Administración Local, propuesto por la Federación Española de Municipios y Provincias. Un miembro de la Real Academia de la Historia, propuesto por la misma. Un experto en la materia, propuesto por el Consejo Superior de Universidades. Un representante de los usuarios y consumidores, seleccionado del modo que se prevea reglamentariamente. Un representante de cada Comunidad Autónoma que haya creado una Agencia de Protección de Datos en su ámbito territorial, propuesto de acuerdo con el procedimiento que establezca la respectiva Comunidad Autónoma. Un representante del sector de ficheros privados, para cuya propuesta se seguirá el procedimiento que se regule reglamentariamente. El funcionamiento del Consejo Consultivo se regirá por las normas reglamentarias que al efecto se establezcan. Artículo 39. El Registro General de Protección de Datos 1. El Registro General de Protección de Datos es un órgano integrado en la Agencia de Protección de Datos. 2. Serán objeto de inscripción en el Registro General de Protección de Datos a) Los ficheros de que sean titulares las Administraciones Públicas.
Protección de datos en desarrollo para Internet 152 b) Los ficheros de titularidad privada. c) Las autorizaciones a que se refiere la presente Ley. d) Los códigos tipo a que se refiere el artículo 32 de la presente Ley. e) Los datos relativos a los ficheros que sean necesarios para el ejercicio de los derechos de información, acceso, rectificación, cancelación y oposición. 3. Por vía reglamentaria se regulará el procedimiento de inscripción de los ficheros, tanto de titularidad pública como de titularidad privada, en el Registro General de Protección de Datos, el contenido de la inscripción, su modificación, cancelación, reclamaciones y recursos contra las resoluciones correspondientes y demás extremos pertinentes. Artículo 40. Potestad de inspección 1. Las autoridades de control podrán inspeccionar los ficheros a que hace referencia la presente Ley, recabando cuantas informaciones precisen para el cumplimiento de sus cometidos. A tal efecto, podrán solicitar la exhibición o el envío de documentos y datos y examinarlos en el lugar en que se encuentren depositados, así como inspeccionar los equipos físicos y lógicos utilizados para el tratamiento de los datos, accediendo a los locales donde se hallen instalados. 2. Los funcionarios que ejerzan la inspección a que se refiere el apartado anterior tendrán la consideración de autoridad pública en el desempeño de sus cometidos. Estarán obligados a guardar secreto sobre las informaciones que conozcan en el ejercicio de las mencionadas funciones, incluso después de haber cesado en las mismas. Artículo 41. Órganos correspondientes de las Comunidades Autónomas 1. Las funciones de la Agencia de Protección de Datos reguladas en el artículo 37, a excepción de las mencionadas en los apartados j), k) y l), y en los apartados f) y g) en lo que se refiere a las transferencias internacionales de datos, así como en los artículos 46 y 49, en relación con sus específicas competencias serán ejercidas, cuando afecten a ficheros de datos de carácter personal creados o gestionados por las Comunidades Autónomas y por la Administración local de su ámbito territorial, por los órganos correspondientes de cada Comunidad, que tendrán la consideración de autoridades de control, a los que garantizarán plena independencia y objetividad en el ejercicio de su cometido. 2. Las Comunidades Autónomas podrán crear y mantener sus propios registros de ficheros para el ejercicio de las competencias que se les reconoce sobre los mismos.
Protección de datos en desarrollo para Internet 153 3. El Director de la Agencia de Protección de Datos podrá convocar regularmente a los órganos correspondientes de las Comunidades Autónomas a efectos de cooperación institucional y coordinación de criterios o procedimientos de actuación. El Director de la Agencia de Protección de Datos y los órganos correspondientes de las Comunidades Autónomas podrán solicitarse mutuamente la información necesaria para el cumplimiento de sus funciones. Artículo 42. Ficheros de las Comunidades Autónomas en materia de su exclusiva competencia 1. Cuando el Director de la Agencia de Protección de Datos constate que el mantenimiento o uso de un determinado fichero de las Comunidades Autónomas contraviene algún precepto de esta Ley en materia de su exclusiva competencia podrá requerir a la Administración correspondiente que se adopten las medidas correctoras que determine en el plazo que expresamente se fije en el requerimiento. 2. Si la Administración Pública correspondiente no cumpliera el requerimiento formulado, el Director de la Agencia de Protección de Datos podrá impugnar la resolución adoptada por aquella Administración. TÍTULO VII INFRACCIONES Y SANCIONES Artículo 43. Responsables 1. Los responsables de los ficheros y los encargados de los tratamientos estarán sujetos al régimen sancionador establecido en la presente Ley. 2. Cuando se trate de ficheros de los que sean responsables las Administraciones Públicas se estará, en cuanto al procedimiento y a las sanciones, a lo dispuesto en el artículo 46, apartado 2. Artículo 44. Tipos de infracciones 1. Las infracciones se calificarán como leves, graves o muy graves. 2. Son infracciones leves: a) No atender, por motivos formales, la solicitud del interesado de rectificación o cancelación de los datos personales objeto de tratamiento cuando legalmente proceda. b) No proporcionar la información que solicite la Agencia de Protección de Datos en el ejercicio de las competencias que tiene legalmente atribuidas, en relación con aspectos no sustantivos de la protección de datos. c) No solicitar la inscripción del fichero de datos de carácter personal en el Registro General de Protección de Datos, cuando no sea constitutivo de infracción grave.
Protección de datos en desarrollo para Internet 256 32. Telecomunicaciones: toda transmisión, emisión o recepción de signos, señales, escritos, imágenes, sonidos o informaciones de cualquier naturaleza por hilo, radioelectricidad, medios ópticos u otros sistemas electromagnéticos. 33. Teléfono público de pago: un teléfono accesible al público en general y para cuya utilización pueden emplearse como medios de pago monedas, tarjetas de crédito/débito o tarjetas de prepago, incluidas las tarjetas que utilizan códigos de marcación. 34. Usuario: una persona física o jurídica que utiliza o solicita un servicio de comunicaciones electrónicas disponible para el público. 35. Usuario final: el usuario que no explota redes públicas de comunicaciones ni presta servicios de comunicaciones electrónicas disponibles para el público ni tampoco los revende. 36. Autoridad Nacional de Reglamentación: el Gobierno, los departamentos ministeriales, órganos superiores y directivos y organismos públicos, que de conformidad con esta ley ejercen las competencias que en la misma se prevén.
Protección de datos en desarrollo para Internet 257 DIRECTIVA 2000/31/CE del Parlamento Europeo y del Consejo de 8 de junio de 2000 relativa a determinados aspectos jurídicos de los servicios de la sociedad de la información, en particular el comercio electrónico en el mercado interior (Directiva sobre el comercio electrónico) EL PARLAMENTO EUROPEO Y EL CONSEJO DE LA UNIÓN EUROPEA, Visto el Tratado constitutivo de la Comunidad Europea y, en particular, el apartado 2 de su artículo 47, y sus artículos 55 y 95, Vista la propuesta de la Comisión (1), Visto el dictamen del Comité Económico y Social (2), De conformidad con el procedimiento establecido en el artículo 251 del Tratado (3), Considerando lo siguiente: (1) La Unión Europea tiene como objetivo crear una unión cada vez más estrecha entre los Estados y los pueblos europeos, así como asegurar el progreso económico y social. De conformidad con el apartado 2 del artículo 14 del Tratado, el mercado interior supone un espacio sin fronteras interiores, en el que la libre circulación de mercancías y servicios y la libertad de establecimiento están garantizadas. El desarrollo de los servicios de la sociedad de la información en el espacio sin fronteras interiores es un medio esencial para eliminar las barreras que dividen a los pueblos europeos. (2) El desarrollo del comercio electrónico en la sociedad de la información ofrece importantes oportunidades para el empleo en la Comunidad, especialmente para las pequeñas y medianas empresas, que facilitará el crecimiento de las empresas europeas, así como las inversiones en innovación, y también puede incrementar la competitividad de la industria europea, siempre y cuando Internet sea accesible para todos. (3) El Derecho comunitario y las características del ordenamiento jurídico comunitario constituyen una baza fundamental para que los ciudadanos y los agentes europeos puedan disfrutar plenamente, y sin tener en cuenta las fronteras, de las oportunidades que ofrece el comercio electrónico. La presente Directiva tiene, por consiguiente, como
Protección de datos en desarrollo para Internet 258 finalidad garantizar un elevado nivel de integración jurídica comunitaria con objeto de establecer un auténtico espacio sin fronteras interiores en el ámbito de los servicios de la sociedad de la información. (4) Es importante que el comercio electrónico pueda beneficiarse plenamente del mercado interior y que se alcance un alto grado de integración comunitaria, como en el caso de la Directiva 89/552/CEE del Consejo, de 3 de octubre de 1989, sobre la coordinación de determinadas disposiciones legales, reglamentarias y administrativas de los Estados miembros relativas al ejercicio de actividades de radiodifusión televisiva (4). (5) El desarrollo de los servicios de la sociedad de la información en la Comunidad se ve entorpecido por cierto número de obstáculos jurídicos que se oponen al buen funcionamiento del mercado interior y que hacen menos atractivo el ejercicio de la libertad de establecimiento y de la libre circulación de servicios. Dichos obstáculos tienen su origen en la disparidad de legislaciones, así como en la inseguridad jurídica de los regímenes nacionales aplicables a estos servicios; a falta de coordinación y ajuste de las legislaciones en los ámbitos en cuestión, hay obstáculos que pueden estar justificados con arreglo a la jurisprudencia del Tribunal de Justicia de las Comunidades Europeas y existe una inseguridad jurídica sobre el alcance del control que los Estados miembros pueden realizar sobre los servicios procedentes de otro Estado miembro. (6) Atendiendo a los objetivos comunitarios, a lo dispuesto en los artículos 43 y 49 del Tratado y al Derecho derivado comunitario, conviene suprimir dichos obstáculos coordinando determinadas legislaciones nacionales y aclarando conceptos jurídicos a nivel comunitario, en la medida en que sea necesario para el buen funcionamiento del mercado interior. La presente Directiva, al no tratar sino algunos puntos específicos que plantean problemas para el mercado interior, es plenamente coherente con la necesidad de respetar el principio de subsidiariedad de conformidad con el artículo 5 del Tratado. (7) Es fundamental para garantizar la seguridad jurídica y la confianza de los consumidores que la presente Directiva establezca un marco claro y de carácter general para determinados aspectos jurídicos del comercio electrónico en el mercado interior.
Protección de datos en desarrollo para Internet 259 (8) El objetivo de la presente Directiva es crear un marco jurídico que garantice la libre circulación de los servicios de la sociedad de la información entre Estados miembros y no armonizar el campo de la legislación penal en sí. (9) La libre circulación de los servicios de la sociedad de la información puede constituir, en muchos casos, un reflejo específico en el Derecho comunitario de un principio más general, esto es, de la libertad de expresión consagrada en el apartado 1 del artículo 10 del Convenio para la protección de los derechos humanos y de las libertades fundamentales, ratificado por todos los Estados miembros; por esta razón, las Directivas que tratan de la prestación de servicios de la sociedad de la información deben garantizar que se pueda desempeñar esta actividad libremente en virtud de dicho artículo, quedando condicionada únicamente a las restricciones establecidas en al apartado 2 de dicho artículo y en el apartado 1 del artículo 46 del Tratado. La presente Directiva no está destinada a influir en las normas y principios nacionales fundamentales relativos a la libertad de expresión. (10) De conformidad con el principio de proporcionalidad, las medidas previstas en la presente Directiva se limitan al mínimo necesario para conseguir el objetivo del correcto funcionamiento del mercado interior. En aquellos casos en que sea necesaria una intervención comunitaria y con el fin de garantizar que realmente dicho espacio interior no presente fronteras interiores para el comercio electrónico, la Directiva debe garantizar un alto nivel de protección de los objetivos de interés general y, en especial, la protección de los menores y la dignidad humana, la protección del consumidor y de la salud pública. A tenor de lo dispuesto en el artículo 152 del Tratado, la protección de la salud es un componente esencial de las demás políticas comunitarias. (11) La presente Directiva no afecta al nivel de protección, en particular, de la salud pública y de los intereses de los consumidores fijados en los instrumentos comunitarios; entre otras, la Directiva 93/13/CEE del Consejo, de 5 de abril de 1993, sobre las cláusulas abusivas en los contratos celebrados con consumidores(5) y la Directiva 97/7/CE del Parlamento Europeo y del Consejo, de 20 de mayo de 1997, relativa a la protección de los consumidores en materia de contratos a distancia(6), constituyen un instrumento esencial para la protección del consumidor en materia contractual. Dichas
Protección de datos en desarrollo para Internet 260 Directivas se seguirán aplicando en su integridad a los servicios de la sociedad de la información; también forman parte de este acervo comunitario, plenamente aplicable a los servicios de la sociedad de la información, en particular, la Directiva 84/450/CEE del Consejo, de 10 de septiembre de 1984, sobre publicidad engañosa y publicidad comparativa(7), la Directiva 87/102/CEE del Consejo, de 22 de diciembre de 1986, relativa a la aproximación de las disposiciones legales, reglamentarias y administrativas de los Estados miembros en materia de crédito al consumo(8), la Directiva 93/22/CEE del Consejo, de 10 de mayo de 1993, relativa a los servicios de inversión en el ámbito de los valores negociables(9), la Directiva 90/314/CEE del Consejo, de 13 de junio de 1990, relativa a los viajes combinados, las vacaciones combinadas y los circuitos combinados(10), la Directiva 98/6/CE del Parlamento Europeo y del Consejo, de 16 de febrero de 1998, relativa a la protección de los consumidores en materia de indicación de los precios de los productos ofrecidos a los consumidores(11), la Directiva 92/59/CEE del Consejo, de 29 de junio de 1992, relativa a la seguridad general de los productos(12), la Directiva 94/47/CE del Parlamento Europeo y del Consejo, de 26 de octubre de 1994, sobre el derecho de utilización de inmuebles en régimen de tiempo compartido(13), la Directiva 98/27/CE del Parlamento Europeo y del Consejo, de 19 de mayo de 1998, relativa a las acciones de cesación en materia de protección de los intereses de los consumidores(14), la Directiva 85/374/CEE del Consejo, de 25 de julio de 1985, relativa a la aproximación de las disposiciones legales, reglamentarias y administrativas de los Estados miembros en materia de responsabilidad por los daños causados por productos defectuosos(15), la Directiva 1999/44/CE del Parlamento Europeo y del Consejo, de 25 de abril de 1999, sobre determinados aspectos de la venta y las garantías de los bienes de consumo(16), la futura Directiva del Parlamento Europeo y del Consejo relativa a la comercialización a distancia de servicios financieros destinados a los consumidores y la Directiva 92/28/CEE del Consejo, de 31 de marzo de 1992, relativa a la publicidad de los medicamentos para uso humano(17). La presente Directiva no debe afectar a la Directiva 98/43/CE del Parlamento Europeo y del Consejo, de 6 de julio de 1998, relativa a la aproximación de las disposiciones legales, reglamentarias y administrativas de los Estados miembros en materia de publicidad y de patrocinio de los productos del tabaco (18), adoptadas en el marco del mercado interior ni a otras Directivas sobre protección de la salud pública. La presente Directiva completa los requisitos de información establecidos en las Directivas mencionadas y, en particular, en la Directiva 97/7/CE.
Protección de datos en desarrollo para Internet 261 (12) Es necesario excluir del ámbito de aplicación de la presente Directiva algunas actividades habida cuenta de que, en el momento presente, la libre circulación de servicios no puede quedar garantizar con arreglo al Tratado o al actual Derecho comunitario derivado. Esta exclusión no va en perjuicio de los posibles instrumentos que puedan resultar necesarios para el buen funcionamiento del mercado interior; las cuestiones fiscales y, concretamente, el impuesto sobre el valor añadido -que grava gran número de los servicios objeto de la presente Directivadeben excluirse del ámbito de aplicación de la presente Directiva. (13) La presente Directiva no tiene la finalidad de establecer normas sobre obligaciones fiscales; tampoco prejuzga la elaboración de instrumentos comunitarios relativos a aspectos fiscales del comercio electrónico. (14) La protección de las personas con respecto al tratamiento de datos de carácter personal se rige únicamente por la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos(19) y la Directiva 97/66/CE del Parlamento Europeo y del Consejo, de 15 de diciembre de 1997, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las telecomunicaciones(20), que son enteramente aplicables a los servicios de la sociedad de la información. Dichas Directivas establecen ya un marco jurídico comunitario en materia de datos personales y, por tanto, no es necesario abordar este aspecto en la presente Directiva para garantizar el correcto funcionamiento del mercado interior, en particular la libre circulación de datos personales entre Estados miembros. La aplicación y ejecución de la presente Directiva debe respetar plenamente los principios relativos a la protección de datos personales, en particular en lo que se refiere a las comunicaciones comerciales no solicitadas y a la responsabilidad de los intermediarios, la presente Directiva no puede evitar el uso anónimo de redes abiertas como Internet. (15) La confidencialidad de las comunicaciones queda garantizada por el artículo 5 de la Directiva 97/66/CE; basándose en dicha Directiva, los Estados miembros deben prohibir cualquier forma de interceptar o vigilar esas comunicaciones por parte de cualquier persona que no sea su remitente o su destinatario salvo que esté legalmente autorizada.
Protección de datos en desarrollo para Internet 262 (16) La exclusión de las actividades relacionadas con los juegos de azar del ámbito de aplicación de la presente Directiva se refiere sólo a juegos de azar, loterías y apuestas, que impliquen una participación con valor monetario; ésta no se refiere a los concursos o juegos promocionales en que el objetivo sea fomentar la venta de bienes o servicios y en los que los pagos, si los hay, sólo sirven para adquirir los bienes o servicios publicitados. (17) La definición de servicios de la sociedad de la información ya existe en el Derecho comunitario, y se recoge en la Directiva 98/34/CE del Parlamento Europeo y del Consejo, de 22 de junio de 1998, por la que se establece un procedimiento de información en materia de las normas y reglamentaciones técnicas y de las reglas relativas a los servicios de la sociedad de la información(21) y en la Directiva 98/84/CE del Parlamento Europeo y del Consejo, de 20 de noviembre de 1998, relativa a la protección jurídica de los servicios de acceso condicional o basados en dicho acceso(22). Dicha definición se refiere a cualquier servicio prestado normalmente a título oneroso, a distancia, mediante un equipo electrónico para el tratamiento (incluida la compresión digital) y el almacenamiento de datos, y a petición individual de un receptor de un servicio; estos servicios a los que se hace referencia en la lista indicativa del anexo V de la Directiva 98/34/CE que no implica tratamiento y almacenamiento de datos no están incluidos en la presente definición. (18) Los servicios de la sociedad de la información cubren una amplia variedad de actividades económicas que se desarrollan en línea; dichas actividades en particular consisten en la venta de mercancías en línea. Las actividades como la entrega de mercancías en sí misma o la prestación de servicios fuera de la línea no están cubiertas. Los servicios de la sociedad de la información no se limitan únicamente a servicios que dan lugar a la contratación en línea, sino también, en la medida en que representan una actividad económica, son extensivos a servicios no remunerados por sus destinatarios, como aquéllos que consisten en ofrecer información en línea o comunicaciones comerciales, o los que ofrecen instrumentos de búsqueda, acceso y recopilación de datos. Los servicios de la sociedad de la información cubren también servicios consistentes en transmitir información a través de una red de
Protección de datos en desarrollo para Internet 263 comunicación, o albergar información facilitada por el destinatario del servicio. La radiodifusión televisiva según se define en la Directiva 89/552/CEE y la radiodifusión radiofónica no son servicios de la sociedad de la información, ya que no se prestan a petición individual; por el contrario, los servicios que se transmiten entre dos puntos, como el vídeo a la carta o el envío de comunicaciones comerciales por correo electrónico son servicios de la sociedad de la información. El uso del correo electrónico o, por ejemplo, de sistemas equivalentes de comunicación entre individuos, por parte de personas físicas que actúan fuera de su profesión, negocio o actividad profesional, incluso cuando los usan para celebrar contratos entre sí, no constituyen un servicio de la sociedad de la información. La relación contractual entre un empleado y su empresario no es un servicio de la sociedad de la información; las actividades que por su propia naturaleza no pueden realizarse a distancia ni por medios electrónicos, tales como el control legal de la contabilidad de las empresas o el asesoramiento médico que requiere el reconocimiento físico de un paciente, no constituyen servicios de la sociedad de la información. (19) Se debe determinar el lugar de establecimiento del prestador de servicios a tenor de lo dispuesto en la jurisprudencia del Tribunal de Justicia, según la cual el concepto de establecimiento implica la realización efectiva de una actividad económica a través de un establecimiento fijo durante un período indefinido. Este requisito se cumple también cuando se constituye una sociedad durante un período determinado; cuando se trata de una sociedad que proporciona servicios mediante un sitio Internet, dicho lugar de establecimiento no se encuentra allí donde está la tecnología que mantiene el sitio ni allí donde se puede acceder al sitio, sino el lugar donde se desarrolla la actividad económica. En el supuesto de que existan varios establecimientos de un mismo prestador de servicios es importante determinar desde qué lugar de establecimiento se presta un servicio concreto; en caso de especial dificultad para determinar a partir de cual de los distintos lugares de establecimiento se presta un servicio dado, será el lugar en que el prestador tenga su centro de actividades en relación con ese servicio en particular. (20) La definición del "destinatario de un servicio" abarca todos los tipos de utilización de los servicios de la sociedad de la información, tanto por personas que suministran
Protección de datos en desarrollo para Internet 264 información en redes abiertas tales como Internet, como las que buscan información en Internet por razones profesionales o privadas. (21) El ámbito de aplicación del ámbito coordinado no prejuzga la futura armonización comunitaria en relación con los servicios de la sociedad de la información, ni la futura legislación nacional adoptada con arreglo al Derecho comunitario. El ámbito coordinado se refiere sólo a los requisitos relacionados con las actividades en línea, como la información en línea, la publicidad en línea, las compras en línea o la contratación en línea, y no se refiere a los requisitos legales del Estado miembro relativos a las mercancías, tales como las normas de seguridad, las obligaciones de etiquetado o la responsabilidad de las mercancías, ni a los requisitos del Estado miembro relativos a la entrega o transporte de mercancías, incluida la distribución de medicamentos. El ámbito coordinado no afecta al ejercicio del derecho preferente de las autoridades públicas en relación con determinados bienes, tales como las obras de arte. (22) El control de los servicios de la sociedad de la información debe hacerse en el origen de la actividad para garantizar que se protegen de forma eficaz los intereses generales y que, para ello, es necesario garantizar que la autoridad competente garantice dicha protección no sólo en el caso de los ciudadanos de su país, sino en el de todos los ciudadanos de la Comunidad. Es indispensable precisar con claridad esta responsabilidad del Estado miembro de origen de los servicios para mejorar la confianza mutua entre los Estados miembros; además y con el fin de garantizar de forma eficaz la libre circulación de servicios y la seguridad jurídica para los prestadores de servicios y sus destinatarios, en principio estos servicios deben estar sujetos al régimen jurídico del Estado miembro en que está establecido el prestador de servicios. (23) No es objetivo de la presente Directiva fijar normas adicionales de Derecho internacional privado relativas a conflictos entre legislaciones y no afecta a la jurisdicción de los tribunales de justicia. Las disposiciones de la legislación aplicable determinada por las normas del Derecho internacional privado no podrán restringir la libre prestación de servicios de la sociedad de la información tal como se enuncia en la presente Directiva.
Protección de datos en desarrollo para Internet 265 (24) En el contexto de la presente Directiva, pese a la regla del control en el origen de los servicios de la sociedad de la información, resulta legítimo que, en las condiciones establecidas en la presente Directiva, los Estados miembros puedan tomar medidas dirigidas a restringir la libre circulación de los servicios de la sociedad de la información. (25) Los tribunales nacionales, incluidos los tribunales civiles, que conocen de controversias de Derecho privado pueden adoptar medidas que establecen excepciones a la libertad de prestar servicios en el marco de la sociedad de la información de conformidad con las condiciones establecidas en la presente Directiva. (26) Los Estados miembros, de conformidad con las condiciones establecidas en la presente Directiva, pueden aplicar sus normas nacionales sobre Derecho penal y enjuiciamiento criminal con vistas a adoptar todas las medidas de investigación y otras, necesarias para la averiguación y persecución de delitos, sin que sea necesario notificar dichas medidas a la Comisión. (27) La presente Directiva, junto con la futura Directiva del Parlamento Europeo y del Consejo relativa a la comercialización a distancia de servicios financieros destinados a los consumidores, contribuye a la creación de un marco jurídico para la provisión en línea de servicios financieros. La presente Directiva no impide futuras iniciativas en el campo de los servicios financieros, en particular en relación con la armonización de normas de conducta en este terreno. La posibilidad, establecida por la presente Directiva, de que los Estados miembros restrinjan, en determinadas circunstancias, la libre provisión de servicios de la sociedad de la información a fin de proteger a los consumidores comprende también medidas en el ámbito de los servicios financieros, en particular medidas destinadas a proteger a los inversores. (28) La obligación de los Estados miembros de no someter el acceso al ejercicio de la actividad de prestador de servicios de la sociedad de la información a autorización previa no se refiere a los servicios postales recogidos en la Directiva 97/67/CE del Parlamento Europeo y del Consejo, de 15 de diciembre de 1997, relativa a las normas comunes para el desarrollo del mercado interior de los servicios postales de la Comunidad y la mejora de la calidad del servicio(23), consistentes en el reparto físico de mensajes impresos de correo electrónico y que no afecta a los regímenes de
Protección de datos en desarrollo para Internet 272 que le confieren las normas obligatorias relativas a las obligaciones contractuales que impone la legislación del Estado miembro en que tiene su residencia habitual. (56) Por lo que se refiere a la excepción prevista en la presente Directiva, se deberá interpretar que las obligaciones contractuales en los contratos celebrados por los consumidores incluyen la información sobre elementos esenciales del contenido del contrato, incluidos los derechos del consumidor, que tengan una influencia determinante sobre la decisión de celebrarlo. (57) El Tribunal de Justicia siempre ha sostenido que un Estado miembro conserva el derecho de adoptar medidas contra un prestador de servicios establecido en otro Estado miembro, cuya actividad se dirige principalmente o en su totalidad hacia el territorio del primer Estado miembro, cuando dicho establecimiento se haya realizado con la intención de evadir la legislación que se hubiera aplicado al prestador de servicios en caso de que se hubiera establecido en el territorio del primer Estado miembro. (58) La presente Directiva no será aplicable a los servicios procedentes de prestadores establecidos en un tercer país; habida cuenta de la dimensión global del comercio electrónico, conviene garantizar, no obstante, la coherencia del marco comunitario con el marco internacional. La Directiva se entenderá sin perjuicio de los resultados a que se llegue en los debates en curso sobre los aspectos jurídicos en las organizaciones internacionales (entre otras, la Organización Mundial del Comercio, la Organización de Cooperación y Desarrollo Económico y la CNUDMI). (59) Pese a la naturaleza global de las comunicaciones electrónicas, es necesario coordinar las medidas reguladoras nacionales a escala de la Unión Europea, con el fin de evitar la fragmentación del mercado interior y establecer el adecuado marco regulador europeo. Dicha coordinación deberá contribuir también al establecimiento de una posición común firme en las negociaciones en los foros internacionales. (60) Para lograr un desarrollo sin trabas del comercio electrónico, es esencial que dicho marco jurídico sea sencillo, claro y seguro y compatible con las normas vigentes a escala internacional, de modo que no se vea afectada la competitividad de la industria europea y no se obstaculice la realización de acciones innovadoras en dicho ámbito.
Protección de datos en desarrollo para Internet 273 (61) Para el correcto funcionamiento del mercado por vía electrónica en un contexto mundializado, es precisa una concertación entre la Unión Europea y los grandes espacios no europeos con el fin de compatibilizar las legislaciones y los procedimientos. (62) Debe reforzarse la cooperación con terceros países en el sector del comercio electrónico, en particular con los países candidatos, los países en vías de desarrollo y los principales socios comerciales de la Unión Europea. (63) La adopción de la presente Directiva no impide a los Estados miembros tener en cuenta las diferentes repercusiones sociales y socioculturales inherentes a la aparición de la sociedad de la información y, en particular, no impide que los Estados miembros adopten medidas políticas de conformidad con la legislación comunitaria con el propósito de alcanzar objetivos sociales, culturales y democráticas en atención a su diversidad lingüística, sus peculiaridades nacionales y regionales y su legado cultural, así como con el fin de proporcionar y garantizar el acceso público a un abanico lo más amplio posible de servicios de la sociedad de la información. El desarrollo de la sociedad de la información debe garantizar en todos los casos que los ciudadanos europeos puedan acceder al patrimonio cultural europeo en un entorno digital. (64) La comunicaciones electrónicas brindan a los Estados miembros una excelente vía para prestar servicios públicos en los ámbitos cultural, educativo y lingüístico. (65) El Consejo de Ministros, en su Resolución de 19 de enero de 1999 sobre la dimensión relativa a los consumidores de la sociedad de la información (25), ha destacado que la protección de los consumidores merecía especial atención en el marco de dicha sociedad. La Comisión examinará en qué medida las actuales normas de protección del consumidor no proporcionan la protección adecuada en relación con la sociedad de la información y, si procede, señalará las posibles lagunas de esta legislación y los aspectos en los que podría resultar necesario tomar medidas adicionales; llegado el caso, la Comisión debería hacer propuestas específicas adicionales para colmar las lagunas que haya detectado. HAN ADOPTADO LA PRESENTE DIRECTIVA: CAPÍTULO I DISPOSICIONES GENERALES
Protección de datos en desarrollo para Internet 274 Artículo 1 Objetivo y ámbito de aplicación 1. El objetivo de la presente Directiva es contribuir al correcto funcionamiento del mercado interior garantizando la libre circulación de los servicios de la sociedad de la información entre los Estados miembros. 2. En la medida en que resulte necesario para alcanzar el objetivo enunciado en el apartado 1 mediante la presente Directiva, se aproximarán entre sí determinadas disposiciones nacionales aplicables a los servicios de la sociedad de la información relativas al mercado interior, el establecimiento de los prestadores de servicios, las comunicaciones comerciales, los contratos por vía electrónica, la responsabilidad de los intermediarios, los códigos de conducta, los acuerdos extrajudiciales para la solución de litigios, los recursos judiciales y la cooperación entre Estados miembros. 3. La presente Directiva completará el ordenamiento jurídico comunitario aplicable a los servicios de la sociedad de la información, sin perjuicio del nivel de protección, en particular, de la salud pública y de los intereses del consumidor, fijados tanto en los instrumentos comunitarios como en las legislaciones nacionales que los desarrollan, en la medida en que nos restrinjan la libertad de prestar servicios de la sociedad de la información. 4. La presente Directiva no establece normas adicionales de Derecho internacional privado ni afecta a la jurisdicción de los tribunales de justicia. 5. La presente Directiva no se aplicará: a) en materia de fiscalidad; b) a cuestiones relacionadas con servicios de la sociedad de la información incluidas en las Directivas 95/46/CE y 97/66/CE; c) a cuestiones relacionadas con acuerdos o prácticas que se rijan por la legislación sobre carteles; d) a las siguientes actividades de los servicios de la sociedad de la información;
Protección de datos en desarrollo para Internet 275 - las actividades de los notarios o profesiones equivalentes, en la medida en que impliquen una conexión directa y específica con el ejercicio de la autoridad pública, - la representación de un cliente y la defensa de sus intereses ante los tribunales, - las actividades de juegos de azar que impliquen apuestas de valor monetario incluidas loterías y apuestas. 6. La presente Directiva no afectará a las medidas adoptadas en el plano comunitario ni nacional, dentro del respeto del Derecho comunitario, para fomentar la diversidad cultural y lingüística y garantizar la defensa del pluralismo. Artículo 2 Definiciones A efectos de la presente Directiva, se entenderá por: a) "servicios de la sociedad de la información": servicios en el sentido del apartado 2 del artículo 1 de la Directiva 98/34/CE, modificada por la Directiva 98/48/CE; b) "prestador de servicios": cualquier persona física o jurídica que suministre un servicio de la sociedad de la información; c) "prestador de servicios establecido": prestador que ejerce de manera efectiva una actividad económica a través de una instalación estable y por un período de tiempo indeterminado. La presencia y utilización de los medios técnicos y de las tecnologías utilizadas para prestar el servicio no constituyen en sí mismos el establecimiento del prestador de servicios;
Protección de datos en desarrollo para Internet 276 d) "destinatario del servicio": cualquier persona física o jurídica que utilice un servicio de la sociedad de la información por motivos profesionales o de otro tipo y, especialmente, para buscar información o para hacerla accesible; e) "consumidor": cualquier persona física que actúa con un propósito ajeno a su actividad económica, negocio o profesión; f) "comunicación comercial": todas las formas de comunicación destinadas a proporcionar directa o indirectamente bienes, servicios o la imagen de una empresa, organización o persona con una actividad comercial, industrial, artesanal o de profesiones reguladas. No se consideran comunicaciones comerciales en sí mismas las siguientes: - los datos que permiten acceder directamente a la actividad de dicha empresa, organización o persona y, concretamente el nombre de dominio o la dirección de correo electrónico, - las comunicaciones relativas a los bienes, servicios o a la imagen de dicha empresa, organización o persona, elaboradas de forma independiente de ella, en particular cuando estos se realizan sin contrapartida económica; g) "profesión regulada": cualquier profesión en el sentido o bien de la letra d) del artículo 1 de la Directiva 89/48/CE del Consejo, de 21 de diciembre de 1988, relativa a un sistema general de reconocimiento de títulos de enseñanza superior que sancionen formaciones profesionales de una duración mínima de tres años(26), o de la letra f) del artículo 1 de la Directiva 92/51/CE del Consejo, de 18 de junio de 1992, relativa a un segundo sistema general de reconocimiento de formaciones profesionales que completa la Directiva 89/48/CE(27); h) "ámbito coordinado": los requisitos exigibles a los prestadores de servicios en los regímenes jurídicos de los Estados miembros aplicables a los prestadores de servicios de la sociedad de la información a los servicios de la sociedad de la información, independientemente de si son de tipo general o destinados específicamente a los mismos.
Protección de datos en desarrollo para Internet 277 i) El ámbito coordinado se refiere a los requisitos que debe cumplir el prestador de servicios en relación con: - el inicio de la actividad de un servicio de la sociedad de la información, como los requisitos relativos a cualificaciones, autorizaciones o notificaciones, - el ejercicio de la actividad de un servicio de la sociedad de la información, como los requisitos relativos al comportamiento del prestador de servicios, los requisitos en relación con la calidad o el contenido del servicio, incluidos los aplicables a publicidad y contratos, o los requisitos relativos a la responsabilidad del prestador de servicios. ii) El ámbito coordinado no se refiere a los requisitos siguientes: - requisitos aplicables a las mercancías en sí, - requisitos aplicables a la entrega de las mercancías, - requisitos aplicables a los servicios no prestados por medios electrónicos. Artículo 3 Mercado interior 1. Todo Estado miembro velará por que los servicios de la sociedad de la información facilitados por un prestador de servicios establecido en su territorio respeten las disposiciones nacionales aplicables en dicho Estado miembro que formen parte del ámbito coordinado. 2. Los Estados miembros no podrán restringir la libertad de prestación de servicios de la sociedad de la información de otro Estado miembro por razones inherentes al ámbito coordinado. 3. No se aplicarán los apartados 1 y 2 a los ámbitos a que se hace referencia en el anexo.
Protección de datos en desarrollo para Internet 278 4. Los Estados miembros podrán tomar medidas que constituyen excepciones al apartado 2 respecto de un determinado servicio de la sociedad de la información si se cumplen las condiciones siguientes: a) Las medidas deberán ser: i) necesarias por uno de los motivos siguientes: - orden público, en particular la prevención, investigación, descubrimiento y procesamiento del delito, incluidas la protección de menores y la lucha contra la instigación al odio por motivos de raza, sexo, religión o nacionalidad, así como las violaciones de la dignidad humana de personas individuales, - protección de la salud pública, - seguridad pública, incluidas la salvaguarda de la seguridad y la defensa nacionales, - protección de los consumidores, incluidos los inversores; ii) tomadas en contra de un servicio de la sociedad de la información que vaya en detrimento de los objetivos enunciados en el inciso i) o que presente un riesgo serio y grave de ir en detrimento de dichos objetivos; iii) proporcionadas a dichos objetivos. b) Antes de adoptar dichas medidas y sin perjuicio de los procesos judiciales, incluidas las actuaciones preliminares y los actos realizados en el marco de una investigación criminal, el Estado miembro deberá: - haber pedido al Estado miembro que figura en el apartado 1 que tome medidas y este último no haberlas tomado, o no haber resultado suficientes, - haber notificado a la Comisión y al Estado miembro mencionado en el apartado 1 su intención de adoptar dichas medidas.
Protección de datos en desarrollo para Internet 279 5. En caso de urgencia, los Estados miembros podrán establecer excepciones a las condiciones estipuladas en la letra b) del apartado 4. Cuando así ocurra, las medidas se notificarán con la mayor brevedad a la Comisión y al Estado miembro a que hace referencia el apartado 1, indicando las razones de la urgencia según el Estado miembro. 6. Sin perjuicio de la posibilidad de un Estado miembro de tomar las medidas en cuestión, la Comisión deberá examinar la compatibilidad de las medidas notificadas con el Derecho comunitario en el más breve plazo; en caso de que llegue a la conclusión de que dichas medidas son incompatibles con el Derecho comunitario, la Comisión solicitará a dicho Estado miembro que se abstenga de tomar ninguna de las medidas propuestas o que ponga fin lo antes posible a las mismas. CAPÍTULO II PRINCIPIOS Sección 1: Régimen de establecimiento y de información Artículo 4 Principio de no autorización previa 1. Los Estados miembros dispondrán que el acceso a la actividad de prestador de servicios de la sociedad de la información no pueda someterse a autorización previa ni a ningún otro requisito con efectos equivalentes. 2. Lo dispuesto en el apartado 1 no irá en perjuicio de los regímenes de autorización que no tengan por objeto específico y exclusivo los servicios de la sociedad de la información, ni de los regímenes cubiertos por la Directiva 97/13/CE del Parlamento Europeo y del Consejo, de 10 de abril de 1997, relativa a un marco común en materia de autorizaciones generales y licencias individuales en el ámbito de los servicios de telecomunicaciones (28). Artículo 5 Información general exigida 1. Además de otros requisitos en materia de información contemplados en el Derecho comunitario, los Estados miembros garantizarán que el prestador de servicios permita a
Protección de datos en desarrollo para Internet 280 los destinatarios del servicio y a las autoridades competentes acceder con facilidad y de forma directa y permanente como mínimo a los datos siguientes: a) nombre del prestador de servicios; b) dirección geográfica donde está establecido el prestador de servicios c) señas que permitan ponerse en contacto rápidamente con el prestador de servicios y establecer una comunicación directa y efectiva con él, incluyendo su dirección de correo electrónico; d) si el prestador de servicios está inscrito en un registro mercantil u otro registro público similar, nombre de dicho registro y número de inscripción asignado en él al prestador de servicios, u otros medios equivalentes de identificación en el registro; e) si una determinada actividad está sujeta a un régimen de autorización, los datos de la autoridad de supervisión correspondiente; f) en lo que se refiere a las profesiones reguladas: - si el prestador de servicios pertenece a un colegio profesional o institución similar, datos de dicho colegio o institución, - título profesional expedido y el Estado miembro en que se expidió, - referencia a las normas profesionales aplicables en el Estado miembro de establecimiento y los medios de acceder a las mismas; g) si el prestador de servicios ejerce una actividad gravada por el impuesto sobre el valor añadido (IVA), el número de identificación a que hace referencia el apartado 1 del artículo 22 de la Sexta Directiva 77/388/CEE del Consejo, de 17 de mayo de 1977, en materia de armonización de las legislaciones de los Estados miembros relativas a los impuestos sobre el volumen de negocios - Sistema común del Impuesto sobre el Valor Añadido: base imponible uniforme (29).
Protección de datos en desarrollo para Internet 281 2. Además de otros requisitos en materia de información establecidos en el Derecho comunitario, los Estados miembros garantizarán que cuando los servicios de la sociedad de la información hagan referencia a precios, éstos se indiquen claramente y sin ambigüedades, y se haga constar en particular, si están incluidos los impuestos y los gastos de envío. Sección 2: Comunicaciones comerciales Artículo 6 Información exigida Además de otros requisitos en materia de información establecidos en el Derecho comunitario, los Estados miembros garantizarán que las comunicaciones comerciales que forman parte o constituyen un servicio de la sociedad de la información cumplan al menos las condiciones siguientes: a) las comunicaciones comerciales serán claramente identificables como tales; b) será claramente identificable la persona física o jurídica en nombre de la cual se hagan dichas comunicaciones comerciales; c) las ofertas promocionales, como los descuentos, premios y regalos, cuando estén permitidos en el Estado miembro de establecimiento del prestador de servicios, deberán ser claramente identificables como tales, y serán fácilmente accesibles y presentadas de manera clara e inequívoca las condiciones que deban cumplirse para acceder a ellos; d) los concursos o juegos promocionales, cuando estén permitidos en el Estado miembro de establecimiento del prestador de servicios, serán claramente identificables como tales las condiciones de participación; serán fácilmente accesibles y se presentarán de manera clara e inequívoca. Artículo 7 Comunicación comercial no solicitada 1. Además de otros requisitos establecidos en el Derecho comunitario, los Estados miembros que permitan la comunicación comercial no solicitada por correo electrónico
Protección de datos en desarrollo para Internet 288 CAPÍTULO III APLICACIÓN Artículo 16 Códigos de conducta 1. Los Estados miembros y la Comisión fomentarán: a) la elaboración de códigos de conducta a nivel comunitario, a través de asociaciones u organizaciones comerciales, profesionales o de consumidores, con el fin de contribuir a que se apliquen correctamente los artículos 5 a 15; b) el envío voluntario a la Comisión de los proyectos de códigos de conducta a nivel nacional o comunitario; c) la posibilidad de acceder a los códigos de conducta por vía electrónica en las lenguas comunitarias; d) la comunicación a los Estados miembros y a la Comisión, por parte de las asociaciones u organizaciones profesionales y de consumidores, de la evaluación que éstas hagan de la aplicación de sus códigos de conducta y su repercusión en las prácticas, usos o costumbres relacionados con el comercio electrónico; e) la elaboración de códigos de conducta en materia de protección de los menores y de la dignidad humana. 2. Los Estados miembros y la Comisión fomentarán la participación de asociaciones u organizaciones que representen a los consumidores en la redacción y aplicación de los códigos de conducta que afecten a sus intereses, y que se elaborarán de conformidad con lo dispuesto en la letra a) del apartado1. Cuando resulte adecuado, a fin de tener en cuenta sus necesidades específicas, deberá consultarse a las asociaciones que representen a los discapacitados y a los malvidentes. Artículo 17 Solución extrajudicial de litigios 1. Los Estados miembros velarán por que, en caso de desacuerdo entre un prestador de servicios de la sociedad de la información y el destinatario del servicio, su legislación no obstaculice la utilización de los mecanismos de solución extrajudicial, existentes con
Protección de datos en desarrollo para Internet 289 arreglo a la legislación nacional para la solución de litigios, incluso utilizando vías electrónicas adecuadas. 2. Los Estados miembros alentarán a los órganos responsables de la solución extrajudicial de litigios, en particular de litigios en materia de productos de consumo, a que actúen de modo tal que proporcionen garantías de procedimiento adecuadas a las partes afectadas. 3. Los Estados miembros incitarán a los órganos responsables de la solución extrajudicial de litigios a que informen a la Comisión de las decisiones relevantes que tomen en relación con los servicios de la sociedad de la información, y a que le transmitan todos los demás datos sobre prácticas, usos o costumbres relacionados con el comercio electrónico. Artículo 18 Recursos judiciales 1. Los Estados miembros velarán por que los recursos judiciales existentes en virtud de la legislación nacional en relación con las actividades de servicios de la sociedad de la información permitan adoptar rápidamente medidas, incluso medidas provisionales, destinadas a poner término a cualquier presunta infracción y a evitar que se produzcan nuevos perjuicios contra los intereses afectados. 2. En el anexo de la Directiva 98/27/CE se añadirá el punto siguiente: "11. Directiva 2000/31/CE del Parlamento Europeo y del Consejo, de 8 de junio de 2000, relativa a determinados aspectos jurídicos de los servicios de la sociedad de la información, en particular el comercio electrónico, en el mercado interior ('Directiva sobre el comercio electrónico') (DO L 178 de 17.7.2000, p.1)." Artículo 19 Cooperación 1. Los Estados miembros dispondrán de los medios de control e investigación necesarios para aplicar de forma eficaz la presente Directiva y garantizarán que los prestadores de servicios comuniquen la información requerida.
Protección de datos en desarrollo para Internet 290 2. Los Estados miembros cooperarán con los demás Estados miembros y, a tal efecto, designarán uno o más puntos de contacto cuyas señas comunicarán a los demás Estados miembros y a la Comisión. 3. Los Estados miembros facilitarán, a la mayor brevedad y de conformidad con la legislación nacional, la ayuda y la información que les soliciten otros Estados miembros o la Comisión, incluso utilizando las vías electrónicas adecuadas. 4. Los Estados miembros crearán puntos de contacto accesibles, como mínimo, por vía electrónica y a los que los destinatarios de un servicio y los prestadores de servicios podrán dirigirse para: a) conseguir información general sobre sus derechos y obligaciones contractuales así como los mecanismos de reclamación y recurso disponibles en caso de litigio, incluidos los aspectos prácticos relativos a la utilización de tales mecanismos; b) obtener los datos de las autoridades, asociaciones u organizaciones de las que pueden obtener información adicional o asistencia práctica. 5. Los Estados miembros velarán por que se comunique a la Comisión toda decisión administrativa o resolución judicial de carácter relevante que se adopte en sus respectivos territorios sobre litigios relativos a los servicios de la sociedad de la información y a las prácticas, usos y costumbres relacionados con el comercio electrónico. La Comisión comunicará dichas decisiones o resoluciones a los demás Estados miembros. Artículo 20 Sanciones Los Estados miembros determinarán las sanciones aplicables a las infracciones de las disposiciones nacionales que se adopten en aplicación de la presente Directiva y tomarán todas las medidas necesarias para garantizar su aplicación. Las sanciones que establezcan deberán ser efectivas, proporcionadas y disuasorias. CAPÍTULO IV DISPOSICIONES FINALES Artículo 21 Reexamen
Protección de datos en desarrollo para Internet 291 1. Antes del 17 de julio de 2003 y, a continuación, cada dos años, la Comisión presentará al Parlamento Europeo, al Consejo y al Comité Económico y Social un informe sobre su aplicación, que irá acompañado, en su caso, de propuestas para adaptarla a la evolución jurídica, técnica y económica en el ámbito de los servicios de la sociedad de la información, en particular por lo que respecta a la prevención del delito, protección de menores, de los consumidores y al buen funcionamiento del mercado interior. 2. Al examinar la necesidad de adaptar la presente Directiva, el informe analizará especialmente la necesidad de presentar propuestas relativas a la responsabilidad de los proveedores de hipervínculos y servicios de instrumentos de localización, a los procedimientos de "detección y retirada" y a la imputación de responsabilidad tras la retirada del contenido. El informe analizará asimismo la necesidad de establecer condiciones suplementarias para la exención de responsabilidad, dispuesta de los artículos 12 y 13, en función del desarrollo tecnológico, así como la posibilidad de aplicar los principios del mercado interior a las comunicaciones comerciales por correo electrónico no solicitadas. Artículo 22 Transposición 1. Los Estados miembros adoptarán las disposiciones legales, reglamentarias y administrativas necesarias para dar cumplimiento a lo establecido en la presente Directiva antes del 17 de enero de 2002. Las comunicarán inmediatamente a la Comisión. 2. Cuando los Estados miembros adopten las disposiciones contempladas en el apartado 1, éstas incluirán una referencia a la presente Directiva o irán acompañadas de dicha referencia en su publicación oficial. Los Estados miembros establecerán las modalidades de la mencionada referencia. Artículo 23 Entrada en vigor La presente Directiva entrará en vigor el día de su publicación en el Diario Oficial de las Comunidades Europeas. Artículo 24 Destinatarios
Protección de datos en desarrollo para Internet 292 Los destinatarios de la presente Directiva serán los Estados miembros. Hecho en Luxemburgo, el 8 de junio de 2000. Por el Parlamento Europeo La Presidenta N. Fontaine Por el Consejo El Presidente G. d'Oliveira Martins (1) DO C 30 de 5.2.1999, p. 4. (2) DO C 169 de 16.6.1999, p. 36. (3) Dictamen del Parlamento Europeo de 6 de mayo de 1999 (DO C 279 de 1.10.1999, p. 389), Posición común del Consejo de 28 de febrero de 2000 (DO C 128 de 8.5.2000, p. 32) y Decisión del Parlamento Europeo de 4 de mayo de 2000 (no publicada aún en el Diario oficial). (4) DO L 298 de 17.10.1989, p. 23; Directiva cuya última modificación la constituye la Directiva 97/36/CE del Parlamento Europeo y del Consejo (DO L 202 de 30.7.1997, p. 60). (5) DO L 95 de 21.4.1993, p. 29. (6) DO L 144 de 4.6.1997, p. 19. (7) DO L 250 de 19.9.1984, p. 17; Directiva cuya última modificación la constituye la Directiva 97/55/CE del Parlamento Europeo y del Consejo (DO L 290 de 23.10.1997, p. 18).
Protección de datos en desarrollo para Internet 293 (8) DO L 42 de 12.2.1987, p. 48; Directiva cuya última modificación la constituye la Directiva 98/7/CE del Parlamento Europeo y del Consejo (DO L 101 de 1.4.1998, p. 17). (9) DO L 141 de 11.6.1993, p. 27; Directiva cuya última modificación la constituye la Directiva 97/9/CE del Parlamento Europeo y del Consejo (DO L 84 de 26.3.1997, p. 22). (10) DO L 158 de 23.6.1990, p. 59. (11) DO L 80 de 18.3.1998, p. 27. (12) DO L 228 de 11.8.1992, p. 24. (13) DO L 280 de 29.10.1994, p. 83. (14) DO L 166 de 11.6.1998, p. 51; Directiva modificada por la Directiva 1999/4/CE (DO L 171 de 7.7.1999, p. 12). (15) DO L 120 de 7.8.1985, p. 29; Directiva modificada por la Directiva 1999/34/CE del Parlamento Europeo y del Consejo (DO L 141 de 4.6.1999, p. 20). (16) DO L 171 de 7.7.1999, p. 12. (17) DO L 113 de 30.4.1992, p. 13. (18) DO L 213 de 30.7.1998, p. 9. (19) DO L 281 de 23.11.1995, p. 31. (20) DO L 24 de 30.1.1998, p. 1. (21) DO L 204 de 21.7.1998, p. 37; Directiva modificada por la Directiva 98/48/CE (DO L 217 de 5.8.1998, p. 18). (22) DO L 320 de 28.11.1998, p. 54. (23) DO L 15 de 21.1.1998, p. 14.
Protección de datos en desarrollo para Internet 294 (24) DO L 13 de 19.1.2000, p. 12. (25) DO C 23 de 28.1.1999, p. 1. (26) DO L 19 de 24.1.1989, p. 16. (27) DO L 209 de 24.7.1992, p. 25; Directiva cuya última modificación la constituye la Directiva 97/38/CE de la Comisión (DO L 184 de 12.7.1997, p. 31). (28) DO L 117 de 7.5.1997, p. 15. (29) DO L 145 de 13.6.1977, p. 1; Directiva cuya última modificación la constituye la Directiva 1999/85/CE del Parlamento Europeo y del Consejo (DO L 277 de 28.10.1999, p. 34). ANEXO EXCEPCIONES AL ARTÍCULO 3 Tal como se establece en el apartado 3 del artículo 3, los apartados 1 y 2 del artículo 3 no se aplicarán a los ámbitos siguientes: - derechos de autor, derechos afines y derechos mencionados en la Directiva 87/54/CEE(1) y en la Directiva 96/9/CE(2), así como a los derechos de propiedad industrial, - emisión de moneda electrónica por parte de instituciones a las que los Estados miembros hayan aplicado una de las excepciones previstas en el apartado 1 del artículo 8 de la Directiva 2000/46/CE(3), - apartado 2 del artículo 44 de la Directiva 85/611/CEE(4), - artículo 30 y título IV de la Directiva 92/49/CEE(5), título IV de la Directiva 92/96/CEE(6), artículos 7 y 8 de la Directiva 88/357/CEE(7) y artículo 4 de la Directiva 90/619/CEE(8), - libertad de las partes de elegir la legislación aplicable a su contrato, - obligaciones contractuales relativas a contratos celebrados por los consumidores,
Protección de datos en desarrollo para Internet 295 - validez formal de los contratos por los que se crean o transfieren derechos en materia de propiedad inmobiliaria, en caso de que dichos contratos estén sujetos a requisitos formales obligatorios en virtud de la legislación del Estado miembro en el que esté situada la propiedad inmobiliaria, - licitud de las comunicaciones comerciales no solicitadas por correo electrónico. (1) DO L 24 de 27.1.1987, p. 36. (2) DO L 77 de 27.3.1996, p. 20. (3) No publicada aún en el Diario Oficial. (4) DO L 375 de 31.12.1985, p. 3; Directiva cuya última modificación la constituye la Directiva 95/26/CE (DO L 168 de 18.7.1995, p. 7). (5) DO L 228 de 11.8.1992, p. 1; Directiva cuya última modificación la constituye la Directiva 92/26/CE. (6) DO L 360 de 9.12.1992, p. 1; Directiva cuya última modificación la constituye la Directiva 95/26/CE. (7) DO L 172 de 4.7.1988, p. 1; Directiva cuya última modificación la constituye la Directiva 92/49/CE. (8) DO L 330 de 29.11.1990, p. 50; Directiva cuya última modificación la constituye la Directiva 92/96/CE.
Protección de datos en desarrollo para Internet 296 Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre la privacidad y las comunicaciones electrónicas) (DO L 201, 31.7.2002) EL PARLAMENTO EUROPEO Y EL CONSEJO DE LA UNIÓN EUROPEA, Visto el Tratado constitutivo de la Comunidad Europea y, en particular, su artículo 95, Vista la propuesta de la Comisión (1), Visto el dictamen del Comité Económico y Social (2), Previa consulta al Comité de las Regiones, De conformidad con el procedimiento establecido en el artículo 251 del Tratado (3), Considerando lo siguiente: (1) La Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de los datos personales y a la libre circulación de estos datos (4), insta a los Estados miembros a garantizar los derechos y libertades de las personas físicas en lo que respecta al tratamiento de los datos personales y, en especial, su derecho a la intimidad, de forma que los datos personales puedan circular libremente en la Comunidad. (2) La presente Directiva pretende garantizar el respeto de los derechos fundamentales y observa los principios consagrados, en particular, en la Carta de los Derechos Fundamentales de la Unión Europea. Señaladamente, la presente Directiva pretende garantizar el pleno respeto de los derechos enunciados en los artículos 7 y 8 de dicha Carta. (3) La confidencialidad de las comunicaciones está garantizada de conformidad con los instrumentos internacionales relativos a los derechos humanos, especialmente el Convenio Europeo para la Protección de los Derechos Humanos y de las Libertades Fundamentales y las constituciones de los Estados miembros. (4) La Directiva 97/66/CE del Parlamento Europeo y del Consejo, de 15 de diciembre de 1997, relativa al tratamiento de los datos personales y a la protección de la intimidad
Protección de datos en desarrollo para Internet 297 en el sector de las telecomunicaciones (5), tradujo los principios establecidos en la Directiva 95/46/CE en normas concretas para el sector de las telecomunicaciones. La Directiva 97/66/CE debe ser adaptada al desarrollo de los mercados y de las tecnologías de los servicios de comunicaciones electrónicas para que el nivel de protección de los datos personales y de la intimidad ofrecido a los usuarios de los servicios de comunicaciones electrónicas disponibles al público sea el mismo, con independencia de las tecnologías utilizadas. Procede, pues, derogar dicha Directiva y sustituirla por la presente. (5) Actualmente se están introduciendo en las redes públicas de comunicación de la Comunidad nuevas tecnologías digitales avanzadas que crean necesidades específicas en materia de protección de datos personales y de la intimidad de los usuarios. El desarrollo de la sociedad de la información se caracteriza por la introducción de nuevos servicios de comunicaciones electrónicas. El acceso a las redes móviles digitales está ya disponible y resulta asequible para un público muy amplio. Estas redes digitales poseen gran capacidad y muchas posibilidades en materia de tratamiento de los datos personales. El éxito del desarrollo transfronterizo de estos servicios depende en parte de la confianza de los usuarios en que no se pondrá en peligro su intimidad. (6) Internet está revolucionando las estructuras tradicionales del mercado al aportar una infraestructura común mundial para la prestación de una amplia gama de servicios de comunicaciones electrónicas. Los servicios de comunicaciones electrónicas disponibles al público a través de Internet introducen nuevas posibilidades para los usuarios, pero también nuevos riesgos para sus datos personales y su intimidad. (7) En el caso de las redes públicas de comunicación, deben elaborarse disposiciones legales, reglamentarias y técnicas específicas con objeto de proteger los derechos y libertades fundamentales de las personas físicas y los intereses legítimos de las personas jurídicas, en particular frente a la creciente capacidad de almacenamiento y tratamiento informático de datos relativos a abonados y usuarios. (8) Deben armonizarse las disposiciones legales, reglamentarias y técnicas adoptadas por los Estados miembros para proteger los datos personales, la intimidad y los intereses legítimos de las personas jurídicas en el sector de las comunicaciones electrónicas, a fin de evitar obstáculos para el mercado interior de las comunicaciones electrónicas de conformidad con el artículo 14 del Tratado. La armonización debe limitarse a los requisitos necesarios para garantizar que no se vean obstaculizados el fomento y el
Protección de datos en desarrollo para Internet 304 tratar los datos de tráfico necesarios a efectos de facturación a fin de detectar y frenar el fraude consistente en la utilización sin pago de servicios de comunicaciones electrónicas. (30) Los sistemas para el suministro de redes y servicios de comunicaciones electrónicas deben diseñarse de modo que se limite la cantidad de datos personales al mínimo estrictamente necesario. Cualesquiera actividades relacionadas con el suministro del servicio de comunicaciones electrónicas que vayan más allá de la transmisión de una comunicación y su facturación debe basarse en datos de tráfico acumulados que no puedan referirse a abonados o usuarios. Cuando dichas actividades no puedan basarse en datos acumulados, deben considerarse servicios con valor añadido para los cuales se requiere el consentimiento del abonado. (31) El consentimiento que deberá obtenerse para el tratamiento de datos personales a efectos de proporcionar un particular servicio con valor añadido debe ser el del abonado o el del usuario, en función de los datos que deban tratarse y el tipo de servicio que se suministre y de que sea posible desde el punto de vista técnico, de procedimiento y del contrato distinguir la persona que utiliza un servicio de comunicaciones electrónicas de la persona física o jurídica que ha suscrito el mismo. (32) Si el proveedor de un servicio de comunicaciones electrónicas o de un servicio con valor añadido subcontrata el tratamiento de datos personales necesario para la prestación de dichos servicios a otra entidad, dicha subcontratación y el tratamiento de datos subsiguiente deben cumplir plenamente los requisitos relativos a los responsables y a los encargados del tratamiento de datos personales que establece la Directiva 95/46/CE. Si la prestación de un servicio con valor añadido requiere que los datos de tráfico o de localización sean transmitidos por un proveedor de servicios de comunicaciones electrónicas hacia un proveedor de servicios con valor añadido, los abonados o usuarios a los que se refieran dichos datos deben asimismo estar plenamente informados sobre dicha transmisión antes de dar su consentimiento al tratamiento de los datos. (33) La introducción de facturas desglosadas ha aumentado la posibilidad de que el abonado pueda comprobar que las tarifas aplicadas por el proveedor del servicio son correctas, pero, al mismo tiempo, puede poner en peligro la intimidad de los usuarios de servicios de comunicaciones electrónicas disponibles al público. Por consiguiente, a fin de proteger la intimidad de los usuarios, los Estados miembros deben fomentar el desarrollo de opciones de servicios de comunicaciones electrónicas tales como
Protección de datos en desarrollo para Internet 305 posibilidades de pago alternativas que permitan el acceso anónimo o estrictamente privado a los servicios de comunicaciones electrónicas disponibles al público, por ejemplo tarjetas de llamada y posibilidad de pago con tarjetas de crédito. Con idéntico propósito, los Estados miembros podrán pedir a los operadores que ofrezcan a sus abonados otro tipo de factura detallada en la que se omita cierto número de cifras del número llamado. (34) Es necesario, por lo que respecta a la identificación de la línea de origen, proteger el derecho del interlocutor que efectúa la llamada a reservarse la identificación de la línea desde la que realiza dicha llamada y el derecho del interlocutor llamado a rechazar llamadas procedentes de líneas no identificadas. Está justificado anular la eliminación de la presentación de la identificación de la línea de origen en casos particulares. Determinados abonados, en particular las líneas de ayuda y otras organizaciones similares, tienen interés en garantizar el anonimato de sus interlocutores. Es necesario, por lo que respecta a la identificación de la línea conectada, proteger el derecho y el interés legítimo del interlocutor llamado a impedir la presentación de la identificación de la línea a la que está conectado realmente el interlocutor llamante, en particular en el caso de las llamadas que han sido desviadas. Los proveedores de servicios de comunicaciones electrónicas disponibles al público deben informar a sus abonados de la existencia de la identificación de líneas llamantes y conectadas en la red y de todos los servicios ofrecidos a partir de la identificación de las líneas llamantes y conectadas, así como sobre las opciones de confidencialidad disponibles. Esto permitirá a los abonados decidir con conocimiento de causa las posibilidades de confidencialidad que deseen utilizar. Las opciones de confidencialidad ofrecidas caso por caso no tienen que estar disponibles necesariamente como servicio de la red automática, pero sí obtenerse mediante simple solicitud al proveedor del servicio de comunicaciones electrónicas disponibles al público. (35) En las redes móviles digitales se tratan los datos sobre localización que proporcionan la posición geográfica del equipo terminal del usuario móvil para hacer posible la transmisión de las comunicaciones. Tales datos constituyen datos sobre tráfico a los que es aplicable el artículo 6 de la presente Directiva. Sin embargo, además, las redes móviles digitales pueden tener la capacidad de tratar datos sobre localización
Protección de datos en desarrollo para Internet 306 más precisos de lo necesario para la transmisión de comunicaciones y que se utilizan para la prestación de servicios de valor añadido tales como los servicios que facilitan información sobre tráfico y orientaciones individualizadas a los conductores. El tratamiento de tales datos para la prestación de servicios de valor añadido sólo debe permitirse cuando los abonados hayan dado su consentimiento. Incluso en los casos en que los abonados hayan dado su consentimiento, éstos deben contar con un procedimiento sencillo y gratuito de impedir temporalmente el tratamiento de los datos sobre localización. (36) Los Estados miembros podrán restringir el derecho a la intimidad de los usuarios y abonados por lo que se refiere a la identificación de la línea de origen en los casos en que ello sea necesario para rastrear llamadas malevolentes, y en lo tocante a la identificación y localización de dicha línea cuando sea preciso para que los servicios de socorro cumplan su cometido con la máxima eficacia posible. Para ello, los Estados miembros podrán adoptar disposiciones específicas que permitan a los proveedores de servicios de comunicaciones electrónicas ofrecer el acceso a la identificación y localización de la línea de origen sin el consentimiento previo de los usuarios o abonados de que se trate. (37) Deben ofrecerse garantías a los abonados contra las molestias que puedan causar las llamadas desviadas automáticamente por otros. Además en tales casos, los abonados deben poder detener las llamadas desviadas hacia sus terminales mediante simple solicitud al proveedor de servicios de comunicaciones electrónicas disponibles al público. (38) Las guías de abonados a los servicios de comunicaciones electrónicas alcanzan gran difusión y tienen carácter público. El derecho a la intimidad de las personas físicas y el interés legítimo de las personas jurídicas exigen que los abonados puedan decidir si se hacen públicos sus datos personales en dichas guías y, caso de hacerse públicos, cuáles de ellos. Los suministradores de guías públicas deben informar a los abonados que vayan a incluirse en tales guías acerca de la finalidad de las mismas y de cualquier uso particular que pueda hacerse de las versiones electrónicas de las guías públicas, especialmente a través de funciones de búsqueda incorporadas al soporte lógico, tales como las funciones de búsqueda inversa que permiten al usuario de la guía averiguar el nombre y la dirección del abonado a partir exclusivamente de un número de teléfono. (39) Debe imponerse a quien recoja datos para ser incluidos en las guías públicas en las que figuren los datos personales de los abonados la obligación de informar a estos
Protección de datos en desarrollo para Internet 307 últimos acerca de los objetivos de dichas guías. Cuando los datos puedan ser transmitidos a una o más terceras partes, debe informarse al abonado de esta posibilidad, así como acerca del destinatario o de las categorías de posibles destinatarios. Cualquier transmisión debe estar sujeta a la condición de que los datos no puedan utilizarse para otros fines más que aquéllos para los que se recojan. Si quien recoge datos del usuario o cualquier tercero a quien se hayan transmitido los datos desea utilizarlos con un fin suplementario, la renovación del consentimiento del abonado deberá obtenerla ya sea quien recogió inicialmente los datos o el tercero a quien se hayan transmitido. (40) Deben ofrecerse garantías a los abonados contra la intrusión en su intimidad mediante comunicaciones no solicitadas con fines de venta directa, especialmente a través de llamadores automáticos, faxes y mensajes de correo electrónico, incluidos los de SMS. Por una parte, el envío de estas formas de comunicaciones comerciales no solicitadas puede resultar relativamente sencillo y económico, y por otra, puede conllevar una molestia e incluso un coste para el receptor. Además, en algunos casos su volumen puede dar lugar a dificultades en las redes de comunicaciones electrónicas y en los equipos terminales. Se justifica, para este tipo de comunicaciones no solicitadas con fines de venta directa, la exigencia de obtener el consentimiento expreso previo de los receptores antes de que puedan dirigírseles comunicaciones de esta índole. El mercado único requiere un planteamiento armonizado que garantice la existencia de normas sencillas aplicadas a escala comunitaria, tanto para las empresas como para los usuarios. (41) En el contexto de una relación preexistente con el cliente, es razonable admitir el uso de las señas electrónicas del cliente con objeto de ofrecer productos o servicios similares, pero exclusivamente por parte de la misma empresa que haya obtenido las señas electrónicas de conformidad con la Directiva 95/46/CE. En el momento de recabarse las señas electrónicas, debe informarse al cliente de manera clara e inequívoca sobre su uso ulterior con fines de venta directa, y debe dársele la posibilidad de negarse a dicho uso. Debe seguir ofreciéndose al cliente esta posibilidad cada vez que reciba un mensaje ulterior de venta directa, sin cargo alguno salvo los posibles costes de transmisión de esta negativa.
Protección de datos en desarrollo para Internet 308 (42) El caso de otras formas de venta directa que resultan más onerosas para el remitente y no implican costes financieros para los abonados y usuarios, como las llamadas personales de telefonía vocal, se puede justificar el mantenimiento de un sistema que dé a los abonados o usuarios la posibilidad de indicar que no desean recibir llamadas de ese tipo. Sin embargo, a fin de no disminuir los niveles actuales de protección de la intimidad, debe facultarse a los Estados miembros para mantener sus sistemas nacionales que únicamente autoricen ese tipo de llamadas cuando los abonados y usuarios hayan dado su consentimiento previo. (43) Para facilitar la aplicación efectiva de las normas comunitarias en materia de mensajes no solicitados con fines de venta directa, es preciso prohibir el uso de identidades falsas y de domicilios y números de contacto falsos cuando se envían mensajes no solicitados con fines de venta directa. (44) Determinados sistemas de correo electrónico ofrecen al usuario la posibilidad de ver la identidad del remitente y el asunto del mensaje, así como borrar el mensaje, sin tener que descargar el resto del contenido ni los ficheros anexos, reduciendo con ello los costes que podrían derivarse de descargar mensajes o ficheros no solicitados. Estas modalidades de funcionamiento pueden seguir siendo útiles en determinados casos, como instrumento añadido a las obligaciones generales que se establecen en la presente Directiva. (45) La presente Directiva no afecta a las disposiciones tomadas por los Estados miembros para proteger los intereses legítimos de las personas jurídicas en lo que se refiere a las comunicaciones no solicitadas con fines de venta directa. En caso de que los Estados miembros establezcan un registro de autoexclusión de dicho tipo de comunicaciones con destino a las personas jurídicas, en su mayor parte usuarios comerciales, serán de plena aplicación las disposiciones del artículo 7 de la Directiva 2000/31/CE del Parlamento Europeo y del Consejo, de 8 de junio de 2000,relativa a determinados aspectos jurídicos de los servicios de la sociedad de la información, en particular el comercio electrónico en el mercado interior (Directiva sobre el comercio electrónico) (6). (46) Las funcionalidades para la prestación de servicios de comunicaciones electrónicas pueden estar integradas en la red o en cualquier parte del equipo terminal del usuario, incluido el soporte lógico. La protección de los datos personales y la intimidad del
Protección de datos en desarrollo para Internet 309 usuario de los servicios de comunicaciones electrónicas disponibles al público debe ser independiente de la configuración de los distintos componentes necesarios para prestar el servicio y de la distribución de las funcionalidades necesarias entre dichos componentes. La Directiva 95/46/CE cubre cualquier forma de tratamiento de datos personales con independencia de la tecnología utilizada. La existencia de normas específicas para los servicios de comunicaciones electrónicas, junto a las normas generales para los demás componentes necesarios para la prestación de tales servicios, podría no facilitar la protección de los datos personales y la intimidad de modo tecnológicamente neutro. Por consiguiente, puede resultar necesario adoptar medidas que exijan a los fabricantes de determinados tipos de equipos utilizados en los servicios de comunicaciones electrónicas que fabriquen sus productos de manera que incorporen salvaguardias para garantizar la protección de los datos personales y la intimidad del usuario y el abonado. La adopción de dichas medidas de conformidad con la Directiva 1999/5/CE del Parlamento Europeo y del Consejo, de 9 de marzo de 1999, sobre equipos radioeléctricos y equipos terminales de telecomunicación y reconocimiento mutuo de su conformidad (7), garantizará que la introducción de características técnicas en los equipos de comunicaciones electrónicas, incluido el soporte lógico, para fines de protección de datos esté armonizada a fin de que sea compatible con la realización del mercado interior. (47) En los casos en que no se respeten los derechos de los usuarios y abonados, el Derecho nacional debe prever vías de recurso judiciales. Deben imponerse sanciones a aquellas personas, ya sean de Derecho público o privado, que incumplan las medidas nacionales adoptadas en virtud de la presente Directiva. (48) Resulta útil en el ámbito de aplicación de la presente Directiva aprovechar las experiencias del Grupo de protección de las personas en lo que respecta al tratamiento de datos personales, compuesto por representantes de las autoridades de control de los Estados miembros y creado por el artículo 29 de la Directiva 95/46/CE. (49) Para facilitar el cumplimiento de lo dispuesto en la presente Directiva, son necesarias determinadas disposiciones particulares para el tratamiento de datos ya en curso el día en que entre en vigor la legislación nacional de aplicación de la presente Directiva.
Protección de datos en desarrollo para Internet 310 HAN ADOPTADO LA PRESENTE DIRECTIVA: Artículo 1. Ámbito de aplicación y objetivo 1. La presente Directiva armoniza las disposiciones de los Estados miembros necesarias para garantizar un nivel equivalente de protección de las libertades y los derechos fundamentales y, en particular, del derecho a la intimidad, en lo que respecta al tratamiento de los datos personales en el sector de las comunicaciones electrónicas, así como la libre circulación de tales datos y de los equipos y servicios de comunicaciones electrónicas en la Comunidad. 2. Las disposiciones de la presente Directiva especifican y completan la Directiva 95/46/CE a los efectos mencionados en el apartado 1. Además, protegen los intereses legítimos de los abonados que sean personas jurídicas. 3. La presente Directiva no se aplicará a las actividades no comprendidas en el ámbito de aplicación del Tratado constitutivo de la Comunidad Europea, como las reguladas por las disposiciones de los títulos V y VI del Tratado de la Unión Europea, ni, en cualquier caso, a las actividades que tengan por objeto la seguridad pública, la defensa, la seguridad del Estado (incluido el bienestar económico del Estado cuando dichas actividades estén relacionadas con la seguridad del mismo) y a las actividades del Estado en materia penal. Artículo 2. Definiciones Salvo disposición en contrario, serán de aplicación a efectos de la presente Directiva las definiciones que figuran en la Directiva 95/46/CE y en la Directiva 2002/21/CE del Parlamento Europeo y del Consejo, de 7 de marzo de 2002, relativa a un marco regulador común de las redes y los servicios de comunicaciones electrónicas (Directiva marco) (8). Además, a efectos de la presente Directiva se entenderá por: a) «usuario»: una persona física que utiliza con fines privados o comerciales un servicio de comunicaciones electrónicas disponible para el público, sin que necesariamente se haya abonado a dicho servicio; b) «datos de tráfico»: cualquier dato tratado a efectos de la conducción de una comunicación a través de una red de comunicaciones electrónicas o a efectos de la facturación de la misma;
Protección de datos en desarrollo para Internet 311 c) «datos de localización»: cualquier dato tratado en una red de comunicaciones electrónicas que indique la posición geográfica del equipo terminal de un usuario de un servicio de comunicaciones electrónicas disponible para el público; d) «comunicación»: cualquier información intercambiada o conducida entre un número finito de interesados por medio de un servicio de comunicaciones electrónicas disponible para el público. No se incluye en la presente definición la información conducida, como parte de un servicio de radiodifusión al público, a través de una red de comunicaciones electrónicas, excepto en la medida en que la información pueda relacionarse con el abonado o usuario identificable que reciba la información; e) «llamada»: una conexión establecida por medio de un servicio telefónico disponible para el público que permita la comunicación bidireccional en tiempo real; f) «consentimiento» de un usuario o abonado: el consentimiento del interesado, con arreglo a la definición de la Directiva 95/46/CE; g) «servicio con valor añadido»: todo servicio que requiere el tratamiento de datos de tráfico o datos de localización distintos de los de tráfico que vayan más allá de lo necesario para la transmisión de una comunicación o su facturación; h) «correo electrónico»: todo mensaje de texto, voz, sonido o imagen enviado a través de una red de comunicaciones pública que pueda almacenarse en la red o en el equipo terminal del receptor hasta que éste acceda al mismo. Artículo 3. Servicios afectados 1. La presente Directiva se aplicará al tratamiento de datos personales en relación con la prestación de servicios de comunicaciones electrónicas disponibles al público en las redes públicas de comunicaciones de la Comunidad. 2. Los artículos 8, 10 y 11 se aplicarán a las líneas de abonado conectadas a centrales digitales y, siempre y cuando sea técnicamente posible y no exija un esfuerzo económico desproporcionado, a las líneas de abonado conectadas a centrales analógicas. 3. Los Estados miembros notificarán a la Comisión aquellos casos en los que no sea posible técnicamente o exija un esfuerzo económico desproporcionado cumplir los requisitos de los artículos 8, 10 y 11. Artículo 4. Seguridad 1. El proveedor de un servicio de comunicaciones electrónicas disponible para el público deberá adoptar las medidas técnicas y de gestión adecuadas para preservar la seguridad de sus servicios, de ser necesario en colaboración con el proveedor de la red
Protección de datos en desarrollo para Internet 312 pública de comunicaciones por lo que respecta a la seguridad de la red. Considerando las técnicas más avanzadas y el coste de su aplicación, dichas medidas garantizarán un nivel de seguridad adecuado al riesgo existente. 2. En caso de que exista un riesgo particular de violación de la seguridad de la red, el proveedor de un servicio de comunicaciones electrónicas disponible para el público deberá informar a los abonados sobre dicho riesgo y, cuando el riesgo quede fuera del ámbito de las medidas que deberá tomar el proveedor del servicio, sobre las posibles soluciones, con una indicación de los posibles costes. Artículo 5. Confidencialidad de las comunicaciones 1. Los Estados miembros garantizarán, a través de la legislación nacional, la confidencialidad de las comunicaciones, y de los datos de tráfico asociados a ellas, realizadas a través de las redes públicas de comunicaciones y de los servicios de comunicaciones electrónicas disponibles al público. En particular, prohibirán la escucha, la grabación, el almacenamiento u otros tipos de intervención o vigilancia de las comunicaciones y los datos de tráfico asociados a ellas por personas distintas de los usuarios, sin el consentimiento de los usuarios interesados, salvo cuando dichas personas estén autorizadas legalmente a hacerlo de conformidad con el apartado 1 del artículo 15.El presente apartado no impedirá el almacenamiento técnico necesario para la conducción de una comunicación, sin perjuicio del principio de confidencialidad. 2. El apartado 1 no se aplicará a las grabaciones legalmente autorizadas de comunicaciones y de los datos de tráfico asociados a ellas cuando se lleven a cabo en el marco de una práctica comercial lícita con el fin de aportar pruebas de una transacción comercial o de cualquier otra comunicación comercial. 3. Los Estados miembros velarán por que únicamente se permita el uso de las redes de comunicaciones electrónicas con fines de almacenamiento de información o de obtención de acceso a la información almacenada en el equipo terminal de un abonado o usuario a condición de que se facilite a dicho abonado o usuario información clara y completa, en particular sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Directiva 95/46/CE y de que el responsable del tratamiento de los datos le ofrezca el derecho de negarse a dicho tratamiento. La presente disposición no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar o facilitar la transmisión de una comunicación a través de
Protección de datos en desarrollo para Internet 313 una red de comunicaciones electrónicas, o en la medida de lo estrictamente necesario a fin de proporcionar a una empresa de información un servicio expresamente solicitado por el usuario o el abonado. Artículo 6. Datos de tráfico 1. Sin perjuicio de lo dispuesto en los apartados 2, 3 y 5 del presente artículo y en el apartado 1 del artículo 15, los datos de tráfico relacionados con abonados y usuarios que sean tratados y almacenados por el proveedor de una red pública de comunicaciones o de un servicio de comunicaciones electrónicas disponible al público deberán eliminarse o hacerse anónimos cuando ya no sea necesario a los efectos de la transmisión de una comunicación. 2. Podrán ser tratados los datos de tráfico necesarios a efectos de la facturación de los abonados y los pagos de las interconexiones. Se autorizará este tratamiento únicamente hasta la expiración del plazo durante el cual pueda impugnarse legalmente la factura o exigirse el pago. 3. El proveedor de un servicio de comunicaciones electrónicas disponible para el público podrá tratar los datos a que se hace referencia en el apartado 1 para la promoción comercial de servicios de comunicaciones electrónicas o para la prestación de servicios con valor añadido en la medida y durante el tiempo necesarios para tales servicios o promoción comercial, siempre y cuando el abonado o usuario al que se refieran los datos haya dado su consentimiento. Los usuarios o abonados dispondrán de la posibilidad de retirar su consentimiento para el tratamiento de los datos de tráfico en cualquier momento. 4. El proveedor del servicio deberá informar al abonado o al usuario de los tipos de datos de tráfico que son tratados y de la duración de este tratamiento a los efectos mencionados en el apartado 2 y, antes de obtener el consentimiento, a los efectos contemplados en el apartado 3. 5. Sólo podrán encargarse del tratamiento de datos de tráfico, de conformidad con los apartados 1, 2, 3 y 4, las personas que actúen bajo la autoridad del proveedor de las redes públicas de comunicaciones o de servicios de comunicaciones electrónicas disponibles al público que se ocupen de la facturación o de la gestión del tráfico, de las solicitudes de información de los clientes, de la detección de fraudes, de la promoción comercial de los servicios de comunicaciones electrónicas o de la prestación de un
Protección de datos en desarrollo para Internet 320 Cuando los Estados miembros adopten dichas disposiciones éstas harán referencia a la presente Directiva o irán acompañadas de dicha referencia en su publicación oficial. Los Estados miembros establecerán las modalidades de la mencionada referencia. 2. Los Estados miembros comunicarán a la Comisión el texto de las disposiciones de Derecho interno que adopten en el ámbito regulado por la presente Directiva, así como cualquier modificación ulterior de las mismas. Artículo 18. Revisión La Comisión presentará al Parlamento Europeo y al Consejo, a más tardar tres años después de la fecha contemplada en el apartado 1 del artículo 17, un informe sobre la aplicación de la presente Directiva y su impacto en los operadores económicos y los consumidores, con especial atención a las disposiciones sobre comunicaciones no solicitadas y teniendo en cuenta la situación internacional. Para ello, la Comisión podrá recabar información de los Estados miembros, quienes deberán facilitarla sin retrasos indebidos. Cuando proceda, la Comisión presentará propuestas para modificar la presente Directiva teniendo en cuenta los resultados del informe mencionado, los cambios que hayan podido tener lugar en el sector y cualquier otra propuesta que juzgue necesaria para mejorar la eficacia de la presente Directiva. Artículo 19. Derogación Se deroga la Directiva 97/66/CE con efecto a partir de la fecha contemplada en el apartado 1 del artículo 17. Las referencias a la Directiva derogada se entenderán hechas a la presente Directiva. Artículo 20. Entrada en vigor La presente Directiva entrará en vigor el día de su publicación en el Diario Oficial de las Comunidades Europeas. Artículo 21. Destinatarios Los destinatarios de la presente Directiva serán los Estados miembros. (1) DO C 365 E de 19.12.2000, p.223. (2) DO C 123 de 25.4.2001, p.53. (3) Dictamen del Parlamento Europeo de 13 de noviembre de 2001 (no publicado aún en el Diario Oficial), Posición común del Consejo de 28 de enero de 2002 (DO C 113 E
Protección de datos en desarrollo para Internet 321 de 14.5.2002, p.39) y Decisión del Parlamento Europeo de 30 de mayo de 2002 (no publicada aún en el Diario oficial). Decisión del Consejo de 25 de junio de 2002. (4) DO L 281 de 23.11.1995, p.31. (5) DO L 24 de 30.1.1998, p.1. (6) DO L 178 de 17.7.2000, p.1. (7) DO L 91 de 7.4.1999, p.10. (8) DO L 108 de 24.4.2002, p.33. (9) DO L 204 de 21.7.1998, p.37; Directiva modificada por la Directiva 98/48/CE (DO L 217 de 5.8.1998, p.18). (10) DO L 36 de 7.2.1987, p.31; Decisión cuya última modificación la constituye el Acta de adhesión de 1994. 9. Grupo de trabajo sobre la protección de datos del artículo 29. Este Grupo se creó en virtud del artículo 29 de la Directiva 95/46/CE. Se trata de un organismo de la UE, con carácter consultivo e independiente, para la protección de datos y el derecho a la intimidad. Sus funciones se describen en el artículo 30 de la Directiva 95/46/CE y en el artículo 15 de la Directiva 2002/58/CE. Desempeña las labores de secretaría la Dirección C (Justicia Civil, Derechos Fundamentales y Ciudadanía) de la Dirección General de Justicia, Libertad y Seguridad de la Comisión Europea, B-1049 Bruselas, Bélgica, Despacho: LX-46 01/43. Este grupo tiene algunos estudios interesantes para el estudio que estamos realizando, como: 1 Dictamen 7/2000 sobre la propuesta de la Comisión Europea de Directiva del Parlamento Europeo y del Consejo relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas de 12 de julio de 2000 COM (2000) 385. Adoptado el 2 de noviembre de 2000 (WP 36). 2 Dictamen 5/2004 sobre comunicaciones no solicitadas con fines de venta directa con arreglo al artículo 13 de la Directiva 2002/58/CE. Adoptado el 27 de febrero de 2004 (WP 90).
Protección de datos en desarrollo para Internet 322
Protección de datos en desarrollo para Internet 323 9.1. En el Dictamen 7/2000, en su artículo 13, se analizan las comunicaciones no solicitadas, mas conocidas como spam. Artículo 13. Comunicaciones no solicitadas El envío de correo-basura (spam) es, como su nombre indica, la práctica de bombardear con mensajes electrónicos no solicitados, por lo general de carácter comercial, a personas con las que el remitente no ha mantenido contacto previo alguno. Se trata de una modalidad muy concreta de violación de la intimidad: el usuario carece de interfaz humano, corre con el coste de la comunicación y, habitualmente, recibe este tipo de correo en la intimidad de su propio hogar. No es de extrañar que los consumidores prefieran las comunicaciones comerciales solicitadas, personalizadas y diferenciadas al correo-basura, el cual resulta irritante, hace perder el tiempo (el necesario para leer los mensajes y borrarlos) y cuesta dinero. Las molestias causadas por los remitentes de correo-basura mina la confianza de los consumidores en el comercio electrónico. El sector exige, además, cierta seguridad jurídica: los mensajes electrónicos no solicitados colocan a los proveedores de servicios de Internet en la inaceptable posición de verse forzados a proveer el ancho de banda y el equipo necesarios para el envío de unos mensajes basura que la abrumadora mayoría de sus clientes no desean. La eliminación de este tipo de correo de los servidores y la atención a los consumidores airados acarrean también considerables costes. En algunas ocasiones, los sistemas se bloquean por la mera carga de mensajes electrónicos comerciales no solicitados, lo que paraliza y retrasa el tráfico legítimo. La mayor parte de los PSI tratan de filtrar el correo basura e incluyen en sus contratos con los abonados cláusulas que prohíben a éstos el envío o la transmisión de estos mensajes. Existen registros de servidores
Protección de datos en desarrollo para Internet 324 sospechosos conocidos como fuentes de correo-basura. Pero los filtros que utilizan no son precisos al 100% y a veces bloquean los mensajes legítimos si éstos proceden de un servidor incluido en la lista negra. No obstante, la inexistencia de una prohibición legal de enviar correo basura coloca a los PSI en una situación delicada; la existencia de semejante prohibición facilitaría la adopción de medidas más directas contra los remitentes de correo basura. Las últimas tendencias del mercado parecen indicar que las empresas de mercadotecnia directa en línea que lideran el mercado de los EE.UU. operan sobre la base de sistemas de autorización previa ("opt-in"), ya que los datos suministrados con arreglo a los mismos son de mejor calidad y el nivel de respuestas positivas que facilitan es considerablemente superior. Algunos incluso practican un "opt-in" doble: aunque el individuo haya accedido a recibir comunicaciones comerciales (por ejemplo, manifestando su acuerdo a tal efecto en una página web), en el primer mensaje electrónico de contacto (solicitado) se le vuelve a pedir que confirme sus deseos a la empresa. La Internet ofrece grandes posibilidades de compilar direcciones electrónicas de los usuarios interesados en recibir comunicaciones comerciales sobre temas específicos por correo electrónico y, dispuesto a dar su consentimiento con tal fin. Los envíos basados en el consentimiento tienen muchas más probabilidades de llegar a clientes potenciales que el correo basura. En cinco Estados miembros (Alemania, Austria, Italia, Finlandia y Dinamarca), la ley prohíbe el envío de comunicaciones comerciales no solicitadas. En los demás Estados miembros, bien se dispone de un sistema de rechazo expreso ("opt-out"), bien la situación no está totalmente clara. Las empresas de los países que han optado por el sistema de rechazo expreso pueden recurrir a utilizar, además de las
Protección de datos en desarrollo para Internet 325 direcciones de correo electrónico de su propio país, las de los consumidores de los Estados miembros donde impera el sistema de autorización previa. Además, dado que las direcciones de correo electrónico carecen a menudo de indicaciones sobre el país de residencia de los destinatarios, la existencia de un sistema de regímenes divergentes dentro del mercado interior no ofrece una solución común para la protección de la intimidad de los consumidores. Las cláusulas de autorización previa suponen una solución equilibrada y eficaz para eliminar los obstáculos que se oponen a la provisión de comunicaciones comerciales con una protección paralela del derecho fundamental de intimidad de los consumidores. El Grupo de trabajo acoge favorablemente y apoya la propuesta de dispensar al problema del correo electrónico no solicitado un tratamiento idéntico al de los sistemas de llamada automática sin intervención humana y los aparatos de fax. En todas estas situaciones, el abonado carece de interfaz humano y sufraga parte de los costes de la comunicación. El grado de violación de la intimidad y la carga económica son comparables en los tres casos (véase el dictamen 1/2000). Este estudio, en sus conclusiones afirma que: El grupo de trabajo acoge favorablemente la revisión dirigida a garantizar que los mismos servicios sean objeto de una regulación equivalente con independencia de los medios por los que se presten. Ello significa asimismo que los consumidores y usuarios deberían disfrutar del mismo nivel de protección de su intimidad y datos personales con independencia de la tecnología empleada para prestar un servicio determinado. El Grupo de trabajo comparte y apoya plenamente la opinión de la Comisión según la cual el mantenimiento de un alto nivel de protección de los datos y la intimidad de los ciudadanos constituye uno de los objetivos declarados. Además, el Grupo de trabajo reconoce que se ha propuesto un considerable número de adaptaciones para aumentar el nivel de protección de los datos en todas las comunicaciones electrónicas.
Protección de datos en desarrollo para Internet 326 El Grupo de trabajo recomienda que la Comisión, el Parlamento Europeo y el Consejo tengan en cuenta sus observaciones. Además, invita a la Comisión a que resuelva los asuntos pendientes de aclaración y permita de esa forma que el Grupo de trabajo contribuya al proceso en curso. El Grupo de trabajo sugiere además que el presente proyecto de Directiva sea discutido por el Grupo de trabajo "cuestiones económicas - protección de datos" del Consejo. Esa medida permitiría acelerar el proceso de adopción de todas las Directivas propuestas en relación con la revisión del sector de las telecomunicaciones y facilitaría el acceso de los expertos competentes a este texto.
Protección de datos en desarrollo para Internet 327 9.2. Dictamen 5/2004 sobre comunicaciones no solicitadas con fines de venta directa con arreglo al artículo 13 de la Directiva 2002/58/CE. Las cuestiones tratadas en este dictamen son: - Concepto de correo electrónico: cualquier mensaje enviado mediante comunicaciones electrónicas que no requiera la participación simultánea del emisor y el receptor. - Concepto de consentimiento previo por parte del abonado: cualquier dirección de correo electrónico debe haber sido facilitada por el usuario de la misma, siendo informado correctamente del uso que va a darse a la información facilitada, de su derecho a cancelación o rectificación de la misma. - Concepto de venta directa: toda forma de promoción de ventas, incluida la prospección directa realizada por organizaciones benéficas o de carácter político. - Excepción a la norma de consentimiento expreso: En primer lugar, sólo pueden enviarse mensajes de correo electrónico a los clientes cuya dirección de correo electrónico se haya obtenido en el marco de la venta de un producto o servicio y con arreglo a lo dispuesto en la Directiva 95/46/CE. El principio de limitación de la finalidad (uso compatible, tratamiento de datos leal) debería servir de ayuda al respecto. En este contexto, es necesario prestar la debida atención al periodo de tiempo durante el cual podrá considerarse razonablemente válido el consentimiento y, por consiguiente, podrán enviarse mensajes de correo electrónico.
Protección de datos en desarrollo para Internet 328 En segundo lugar, únicamente puede enviar mensajes de correo electrónico la misma persona física o jurídica que ha obtenido los datos. Por ejemplo, la filial y la empresa matriz no son la misma empresa. En tercer lugar, la excepción se limita a la comercialización de productos o servicios de características similares. Según el dictamen del Grupo de trabajo, aunque el concepto de «productos o servicios de características similares» no es fácil de aplicar en la práctica y precisa mayor atención, la similaridad podría juzgarse, en particular, desde la perspectiva objetiva (expectativas razonables) del destinatario, y no de la del remitente. - Régimen para las comunicaciones dirigidas a las personas jurídicas: el envío de mensajes de correo electrónico comerciales, independiente de si están relacionados o no con objetivos comerciales, a una dirección de correo electrónico «personal» debe considerarse como comercialización a personas físicas 10. Comunicación de la Comisión de las Comunidades Europeas al Parlamento europeo, al consejo, al comité económico y social europeo y al comité de las regiones sobre las comunicaciones comerciales no solicitadas o spam. 10.1 Conclusión del comunicado “El spam es uno de los retos principales a que se enfrenta actualmente Internet. Será necesario, para luchar contra este fenómeno, actuar en distintos frentes, propiciando no sólo una aplicación eficaz de las normas y la cooperación internacional, sino también las soluciones de autorregulación y técnicas por parte de la industria, así como la sensibilización de los consumidores. El cuadro siguiente contiene una síntesis de las acciones enumeradas en la presente Comunicación. La Comisión apoyará desde luego estos esfuerzos cuanto le sea posible, pero corresponderá sobre todo a los Estados miembros de la UE y a sus autoridades competentes, al sector y a los consumidores y usuarios de Internet y de los servicios de comunicaciones electrónicas desempeñar el papel que les corresponde a nivel nacional e internacional.
Protección de datos en desarrollo para Internet 329 Una aplicación integrada y en paralelo del conjunto de acciones enumeradas en la presente Comunicación, contando con un amplio apoyo de las partes interesadas, puede contribuir a reducir considerablemente el volumen de spam que actualmente contrarresta las ventajas que el correo electrónico y otros medios de comunicación electrónica aportan a nuestras sociedades y nuestras economías.” 10.2 Acciones a aplicar según el comunicado de la Comisión de Comunidades Europeas. Este comunicado incluye una serie de acciones a aplicar en la medida de lo posible, en paralelo y de manera integrada, por todos los Estados miembros, entre los que se encuentra nuestro país. 1. Aplicación efectiva y control de esta aplicación por los Estados miembros y sus autoridades competentes. Como condición previa, los Estados miembros deben transponer sin más demora la Directiva sobre la intimidad y las comunicaciones electrónicas, y en particular las disposiciones relativas a las comunicaciones no solicitadas. Los Estados miembros y las autoridades competentes deben evaluar la eficacia de sus mecanismos para hacer cumplir la normativa (recursos y sanciones, mecanismos de denuncia, cooperación interna en la UE y cooperación con terceros países y seguimiento). Los Estados miembros deben también elaborar estrategias nacionales con el fin de garantizar la cooperación entre las APD, las APC y las ANR, y evitar el solapamiento de competencias y la duplicación de esfuerzos entre las distintas autoridades. Los Estados miembros y las autoridades competentes deben, en particular:
Protección de datos en desarrollo para Internet 336 cooperación internacional), así como las otras acciones enumeradas en la presente Comunicación. Los servicios de la Comisión pedirán al Grupo de trabajo sobre protección de datos del artículo 29 que apruebe cuanto antes un dictamen sobre algunos conceptos utilizados en la Directiva de la intimidad y las comunicaciones electrónicas, con el fin de contribuir a una aplicación uniforme de las medidas nacionales adoptadas en virtud de la Directiva. Los servicios de la Comisión han comenzado a estudiar, con los Estados miembros y las autoridades nacionales encargadas de la imposición, los mejores medios de garantizar la aplicación transfronteriza en el territorio de la UE, así como con los terceros países. Este trabajo continuará a lo largo del año 2004. La Comisión apoyará los códigos de conducta en línea de alcance europeo para la venta directa, y cuando proceda su aprobación por el Grupo de trabajo sobre protección de datos del artículo 29. La Comisión acogerá un seminario de la OCDE sobre el spam en febrero de 2004 y examinará con los Estados miembros las acciones de seguimiento pertinentes, incluidos los trabajos de la OCDE para promover una legislación eficaz al nivel internacional, la sensibilización, las soluciones técnicas, la autorregulación y la cooperación internacional en materia de imposición. La Comisión procurará determinar los mejores medios de dar continuidad a los resultados de la Cumbre Mundial sobre la Sociedad de la Información de 2003 en la UE, teniendo en cuenta que en 2005 tendrá lugar la Cumbre de Túnez. La Comisión ha publicado una convocatoria de propuestas en el marco del programa sobre la seguridad de Internet que permite proponer proyectos de lucha contra el spam en varias acciones; la Comisión prepara actualmente una propuesta de programa
Protección de datos en desarrollo para Internet 337 continuador que propondrá financiar nuevas medidas, en particular para luchar contra el spam. Los servicios de la Comisión seguirán facilitando información sobre las bases del régimen de consentimiento previo en el sitio web EUROPA. Remitirán también, mediante hiper-enlaces, a los aspectos nacionales de la aplicación así como a las cifras y tendencias básicas en materia de spam cuando se disponga de ellas. Los servicios de la Comisión recurrirán también a los centros europeos de información empresarial para difundir información sobre las nuevas normas.
Protección de datos en desarrollo para Internet 338 C A P Í T U L O 6 BIBLIOGRAFÍA
Protección de datos en desarrollo para Internet 339 es.wikipedia.org/Internet es.wikipedia.org/wiki/Seguridad_en_Internet es.wikipedia.org/wiki/Seguridad_Informatica www.criptored.upm.es Telmex.com www.osi.es Oficina de seguridad del internauta. El instituto Nacional de Tecnologías de la Comunicación (INTECO) Agencia Española de Protección de Datos (2005). LEY 34/2002, de 11 DE JULIO, DE SERVICIOS DE LA SOCIEDAD DE LA INFORMACIÓN Y DE COMERCIO ELECTRÓNICO.(LSSI) LEY ORGÁNICA 15/1999, DE 13 DE DICIEMBRE, DE PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL (LOPD) LEY 32/2003, DE 3 DE NOVIEMBRE, GENERAL DE TELECOMUNICACIONES (LGT) Directiva 2000/31/CE del Parlamento Europeo y del Consejo, de 8 de junio de 2000, relativa a determinados aspectos jurídicos de los servicios de la sociedad de la información, en particular el comercio electrónico en el mercado interior. Conocida como Directiva sobre el comercio electrónico.
Protección de datos en desarrollo para Internet 340 Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas. Conocida como Directiva sobre la privacidad y las comunicaciones electrónicas Dictamen 1/2000 sobre determinados aspectos de protección de datos del comercio electrónico. Presentado por el Grupo operativo sobre Internet. Aprobado el 3 de febrero de 2000. Dictamen 7/2000 sobre la propuesta de la Comisión Europea de Directiva del Parlamento Europeo y del Consejo relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas de 12 de julio de 2000 COM (2000) 385. Adoptado el 2 de noviembre de 2000. Dictamen 5/2004 sobre comunicaciones no solicitadas con fines de venta directa con arreglo al artículo 13 de la Directiva 2002/58/CE. Adoptado el 27 de febrero de 2004. Memoria 2006 de la Agencia de Protección de Datos. Memoria 2007 de la Agencia de Protección de Datos. Real Decreto 994/1999, de 11 de junio, por el que se aprueba el Reglamento de Medidas de Seguridad de los ficheros automatizados que contengan datos de carácter personal.