La actual Ley Orgánica de 15/1999, de 13 de diciembre de Protección de datos de carácter personal adaptó nuestro ordenamiento a lo dispuesto por la Directiva 95/46/CE del Parlamento Europeo y del Consejo de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
La nueva ley, que ha nacido con una amplia vocación de generalidad, prevé en su artículo 1 que “tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente su honor e intimidad personal”. Comprendiendo por tanto, el tratamiento automatizado y el no automatizado de los datos de carácter personal.
Ésta Ley Órgánica 15/1999 de 13 de diciembre, es de obligado cumplimiento para TODAS las personas físicas o jurídicas que posean datos de carácter personal de personas físicas, afectando a personas jurídicas (empresas, asociaciones, etc.) como a personas físicas (particulares o autónomos) y a las Administraciones Públicas, y estarán sometidas siempre que posean datos de carácter personal de personas físicas (no aplicándose a aquellas que sólo tengan datos de personas jurídicas).
De tal manera que, incluso los particulares que no ejerzan actividades económicas podrían verse obligados a cumplir la ley.
¿Qué entendemos por Datos de Carácter Personal?
Según la LOPD, entendemos por datos de carácter personal, cualquier información concerniente a personas físicas identificadas o identificables, como pueden ser: nombre y apellidos, dirección, teléfono, número de la seguridad social, DNI, fotografías, firmas, correos electrónicos, datos bancarios, edad, fecha de nacimiento, sexo, nacionalidad, etc…
Hoy en día, cuando se habla de estos datos, se habla de ficheros. Estos ficheros son según la LOPD, todo conjunto organizado de datos de carácter personal cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso. En lenguaje cotidiano, nos referimos a aquellas bases de datos que recogen organizadamente los datos de carácter personal. Las empresas normalmente tienen ficheros tipo clientes, nómicas, personal, proveedores, etc.
Tipos de Datos y Nivel de seguridad aplicable
En función del de los datos que tengamos, la protección exigida por la LOPD pueden ser mayores. La LOPD distingue tres niveles:
- Nivel básico: Datos como, el nombre y apellidos, dirección, teléfono, DNI, número de la seguridad social, fotografías, correos electrónicos, fecha nacimiento, sexo, etc…
- Nivel medio: Datos relacionados con infracciones administrativas o penales, servicios financieros, información patrimonial, información de hacienda y datos de los que se extraiga la personalidad de un sujeto.
- Nivel alto: Son los datos relativos a ideologías políticas, afiliaciones sindicales, creencias religiosas, origen racial, datos sobre la salud o vida sexual.
Para cumplir con la LOPD, ¿qué obligaciones tengo?
Todas las personas, físicas o jurídicas que tengan datos de carácter personal de clientes o usuarios, empleados, etc., tanto en soporte informático (FICHEROS AUTOMATIZADOS) como en papel (FICHEROS NO AUTOMATIZADOS), deberá cumplir con las obligaciones que indica la LOPD, y que son brevemente:
- Principio relativo a la calidad de los datos:
Los datos de carácter personal deberán ser tratados de forma leal y lícita. Se prohíbe la recogida de datos por medios fraudulentos, desleales o ilícitos. Los datos de carácter personal sólo podrán ser recogidos para el cumplimiento de finalidades determinadas, explícitas y legítimas del responsable del tratamiento.
- Derecho de información en la recogida de datos:
En los documentos que se usen, formularios o cualquier otro tipo de impreso, deberá aparecer claramente, la siguiente información:
- Existencia de un fichero de tratamiento de datos de carácter personal, de la finalida para la que se recogen los datos y a quién va dirigida la información.
- Deberá prestar su consentimiento para el tratamiento de datos de carácter personal.
- Deberá ser informado de los derechos de acceso, rectificación, cancelación y oposición a los mismos.
- Datos relativos al responsable del tratamiento del fichero, o en su caso representante legal.
- Consentimiento del afectado:
El responsable del tratamiento deberá obtener el consentimiento del interesado para el tratamiento de sus datos de carácter personl salvo en aquellos supuestos en que el msmo no sea exigible con arreglo a lo dispuesto en las leyes. Dicha solicitud de consentimiento deberá ir referida a un tratamiento o serie de tratamientos concretos, con delimitación de la finalidad para los ue se recaba, así como de las restantes condicones que concurran en el tratamiento o serie de tratamientos.
- Protección de los datos:
Los datos de nivel alto y medio, por su calidad deben ser tratados y protegidos especialmente. En caso de que no sean necesarios para el desarrollo de su actividad, es mejor no almacenarlos. Están prohibidos los ficheros creados con la simple finalidad de almacenar datos.
- Deber de secreto:
Tanto el responsable del fichero como los encargados del tratamiento y el personal de atención e información, deberán guardar el secreto profesional respecto de los mismos incluso una vez que hayan finalizado su relación contractual con el empresario.
- Comunicación o cesión de datos:
Los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de los fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el consetimiento del interesado.
- Seguridad de los datos:
El responsable del fichero y en su caso el encargado del tratamiento, deberán adoptar lasmedidas técnicas y organizativas necesarias, para garantizar la seguridad de los datos de carácter personal y eviten su alteración, pérdida y tratamiento o acceso no autorizado.
El Real Decreto 1720/2007, de 21 de diciembre aprueba el Reglamento de desarrollo de la LOPD. Éste Reglamento establece la redacción de un Documento de Seguridad que debe incluir:
1. Ámbito de aplicación.
2. Medidas, normas procedimientos, reglas y estándares encaminados a garantizar los niveles de seguridad exigidos en el DS.
3. Información y obligaciones del personal.
4. Procedimientos de notificación, gestión y respuesta ante posibles incidencias.
5. Procedimiento de revisión.
ANEXO I – Descripción de ficheros y código de inscripción en la AEPD.
ANEXO II – Nombramientos.
ANEXO III – Autorizaciones de salida de soportes o recuperación de datos.
ANEXO IV – Delegación de autorizaciones.
ANEXO V – Inventario de soportes.
ANEXO VI – Registro de incidencias.
ANEXO VII – Encargados de tratamiento.
ANEXO VIII – Registro de entrada y salida de soportes (para soportes de nivel medio y/o alto).
ANEXO IX – Documentación adicional.
Si mi empresa no cumple con la Ley de Protección de Datos, ¿Qué me puede pasar?
En caso de incumplimiento de la Ley Orgánica de Protección de Datos (LOPD) se establecen una serie de infracciones y sus correspondientes sanciones:
- Infracciones leves: Sanciones entre 601,01€ y 60.101€
- Infracciones graves: Sanciones entre 60.101€ y 300.506€
- Infracciones muy graves: Sanciones entre 300.506,25€ y 601.012,1€