
Hogan Lovells 2024 Election Impact and Congressional Outlook Report
El incesante aumento de casos de COVID-19 en nuestro país mantiene en jaque a ciudadanos, empresas y gobierno. En este escenario de caos, no debemos bajar la guardia en lo que respecta a protección de datos (el virus pasará, pero las medidas tomadas en materia de protección de datos no desaparecerán…).
Ante las dudas suscitadas acerca de cómo han de tratarse los datos de los afectados (y, en particular, los datos de salud de los contagiados o en situación de riesgo de contagio), la AEPD ha publicado un Informe en el que analiza el tratamiento de datos personales en relación con la extensión del virus COVID-19.
A continuación resumimos sus aspectos clave:
La AEPD da por tanto confort a los responsables para que puedan tratar datos personales (inclusive datos de salud) en cumplimiento con las directrices que las autoridades sanitarias dicten para frenar la expansión del COVID-19.
Junto con lo anterior, la AEPD ha publicado un documento de preguntas y respuestas (FAQs) donde se abordan cuestiones prácticas de sumo interés. Destacamos a continuación algunos de los supuestos planteados:
La AEPD no es la única autoridad que se ha pronunciado al respecto. No solo el CEPD ha publicado un comunicado, sino que las autoridades de protección de datos de distintos países europeos han emitido guías, informes o secciones en sus páginas web (como, por ejemplo y entre otras, la Autoridad irlandesa). A nivel “local”, la Autoridad catalana de protección de datos ha publicado también su propia nota.
La cuestión ahora es ver cómo afecta el Estado de Alarma declarado con el RD 463/2020. De forma directa, dicho Real Decreto prevé lo siguiente con respecto a los procedimientos que se puedan tener frente a la AEPD:
Las dudas que pueden surgirnos en este escenario de Estado de Alarma respecto de otros plazos, trámites y cuestiones en materia de protección de datos son innumerables: ¿Cambia la ponderación de derechos entre la protección de datos y otros derechos? ¿Gana el interés legítimo una mayor fuerza en temas relacionados con el COVID-19? ¿Se mantiene el plazo de 72 horas para notificar brechas de seguridad? ¿Se tiene más margen a la hora de responder a los derechos de los interesados? ¿Hace falta llevar a cabo una evaluación de impacto de protección de datos si se siguen las indicaciones de la AEPD? ¿Debo implementar nuevas medidas de seguridad para los tratamientos aquí mencionados? ¿Debo nombrar un delegado de protección de datos, si no lo tenía, por estos nuevos tratamientos? ¿Cómo afecta el teletrabajo al cumplimiento del RGPD? ¿Debo establecer nuevos controles y/o medidas de seguridad adicionales y reforzadas? Etc.
Como se puede observar, los interrogantes son numerosos y el plazo de margen reducido (confiemos en la flexibilidad de la AEPD ante las circunstancias). Es por ello que insistimos en que, ni la protección de datos personales ha de ser un obstáculo para la toma de medidas de protección ante situaciones de alarma como la que vivimos; ni el Estado de Alarma se puede convertir en una patente de corso para que los responsables del tratamiento hagan lo que quieran. Como siempre, la virtud está en el término medio y en saber conjugar de forma adecuada los distintos derechos fundamentales que se ven afectados en situaciones tan excepcionales como la actual.
Actualización de 2 de abril de 2020: La AEPD parece ir disipando dudas -por si las había – y ha aclarado que el plazo de 72 horas para notificar brechas de seguridad no queda suspendido por el Estado de Alarma.
Actualización de 7 de abril de 2020: La AEPD ha confirmado que el Estado de Alarma no suspende los plazos para dar respuesta al ejercicio de los derechos que el RGPD atribuye a las personas. Si bien remite a la posibilidad de prorrogar el plazo de 1 mes en otros 2 meses adicionales (en línea con lo previsto en el 12.3 RGPD) y de establecer respuestas automáticas para comunicar dicha prórroga.
Actualización de 30 de abril de 2020: La AEPD ha emitido un comunicado en el que expresa su preocupación en relación con la toma de temperatura corporal por parte de comercios, centros de trabajo y otros establecimientos.
Escrito por Patricia Suárez y Santiago de Ampuero