Test: Autoridades de control y régimen sancionador
Repasa el control y la sanción en protección de datos: la independencia de las autoridades de control, sus funciones y poderes (de investigación, correctivos y de autorización), el derecho a presentar reclamación, la ventanilla única, las dos horquillas de multas administrativas (hasta 10 o 20 millones de euros) y la naturaleza de la AEPD. Basado en los arts. 51 a 83 del RGPD y en la LO 3/2018 (LOPDGDD).
⚖️ Fuente: Reglamento (UE) 2016/679 (arts. 51-83) y LO 3/2018, de Protección de Datos y garantía de derechos digitales (LOPDGDD) · 25 preguntas
Pregunta 1 de 12
El art. 51.1 del RGPD obliga a cada Estado miembro a establecer una o varias autoridades públicas independientes encargadas de:
📖 Art. 51.1 RGPD
Explicación: El art. 51.1 del RGPD dispone que cada Estado miembro establecerá una o varias autoridades públicas independientes (autoridades de control) que se encargarán de supervisar la aplicación del Reglamento, con el fin de proteger los derechos y libertades fundamentales de las personas físicas y facilitar la libre circulación de datos.
Conforme al art. 52.1 del RGPD, cada autoridad de control actuará con:
📖 Art. 52.1 RGPD
Explicación: El art. 52.1 del RGPD garantiza que cada autoridad de control actuará con total independencia en el desempeño de sus funciones y en el ejercicio de sus poderes, sin solicitar ni admitir instrucciones de nadie.
El derecho de todo interesado a presentar una reclamación ante una autoridad de control se reconoce en el art. 77 del RGPD si considera que el tratamiento de sus datos:
📖 Art. 77 RGPD
Explicación: El art. 77 del RGPD reconoce a todo interesado el derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado de su residencia habitual, lugar de trabajo o lugar de la supuesta infracción, si considera que el tratamiento de sus datos infringe el Reglamento.
Entre los poderes de investigación de la autoridad de control, el art. 58.1 del RGPD incluye:
📖 Art. 58.1 RGPD
Explicación: El art. 58.1 del RGPD enumera los poderes de investigación, entre ellos ordenar al responsable y al encargado que faciliten cualquier información, realizar investigaciones en forma de auditorías de protección de datos y obtener acceso a los datos personales y a los locales.
Entre los poderes correctivos del art. 58.2 del RGPD figura:
📖 Art. 58.2 RGPD
Explicación: El art. 58.2 del RGPD recoge los poderes correctivos: dirigir avisos o apercibimientos, ordenar la rectificación o supresión, imponer una limitación del tratamiento y, entre otros, imponer una multa administrativa con arreglo al art. 83.
La cuantía máxima de las multas del primer nivel (infracciones de obligaciones del responsable o encargado), conforme al art. 83.4 del RGPD, es de:
📖 Art. 83.4 RGPD
Explicación: El art. 83.4 del RGPD fija para esas infracciones multas de hasta 10.000.000 EUR o, tratándose de una empresa, de una cuantía equivalente al 2% como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía.
Las infracciones más graves (principios, derechos de los interesados, transferencias), según el art. 83.5 del RGPD, pueden sancionarse con multas de hasta:
📖 Art. 83.5 RGPD
Explicación: El art. 83.5 del RGPD establece para esas infracciones multas de hasta 20.000.000 EUR o, tratándose de una empresa, de una cuantía equivalente al 4% como máximo del volumen de negocio total anual global del ejercicio anterior, optándose por la de mayor cuantía.
El art. 83.1 del RGPD exige que las multas administrativas sean, en cada caso individual:
📖 Art. 83.1 RGPD
Explicación: El art. 83.1 del RGPD dispone que cada autoridad de control garantizará que la imposición de multas administrativas sea, en cada caso individual, efectiva, proporcionada y disuasoria, atendiendo a los criterios del art. 83.2 (gravedad, intencionalidad, medidas adoptadas, etc.).
El mecanismo de cooperación que designa una autoridad de control principal cuando hay tratamiento transfronterizo, conforme al art. 56 del RGPD, se conoce como:
📖 Art. 56 RGPD
Explicación: El art. 56 del RGPD regula el mecanismo de ventanilla única: en los tratamientos transfronterizos, la autoridad de control del establecimiento principal del responsable o encargado será competente para actuar como autoridad de control principal, sin perjuicio de las autoridades interesadas.
El Comité Europeo de Protección de Datos (CEPD), regulado en el art. 68 del RGPD, tiene por objeto garantizar:
📖 Art. 68 RGPD
Explicación: El art. 68 del RGPD crea el Comité Europeo de Protección de Datos, como organismo de la Unión con personalidad jurídica, encargado de garantizar la aplicación coherente del Reglamento; está compuesto por el director de una autoridad de control de cada Estado miembro y el Supervisor Europeo.
La Agencia Española de Protección de Datos, conforme al art. 44 de la LOPDGDD, se configura como:
📖 Art. 44 LOPDGDD
Explicación: El art. 44 de la LOPDGDD (LO 3/2018) configura la Agencia Española de Protección de Datos como una autoridad administrativa independiente de ámbito estatal, con personalidad jurídica y plena capacidad pública y privada, que actúa con plena independencia de los poderes públicos.
Conforme al art. 78 de la LOPDGDD, los plazos de prescripción de las infracciones muy graves, graves y leves son, respectivamente:
📖 Art. 78 LOPDGDD
Explicación: El art. 78 de la LOPDGDD establece que las infracciones que el RGPD considera muy graves prescribirán a los tres años, las graves a los dos años y las leves al año, contados desde el día en que la infracción se hubiera cometido.
Según el art. 57 del RGPD, entre las funciones de cada autoridad de control figura:
📖 Art. 57 RGPD
Explicación: El art. 57 del RGPD enumera las funciones de la autoridad de control: controlar y hacer aplicar el Reglamento, promover la sensibilización del público y de los responsables, asesorar, tratar las reclamaciones presentadas por los interesados y llevar registros, entre otras.
El art. 58.3 del RGPD reconoce a la autoridad de control poderes de autorización y consultivos, como:
📖 Art. 58.3 RGPD
Explicación: El art. 58.3 del RGPD atribuye a la autoridad de control poderes de autorización y consultivos, entre ellos asesorar al responsable, emitir dictámenes, autorizar cláusulas contractuales tipo, aprobar códigos de conducta y autorizar normas corporativas vinculantes.
Conforme al art. 59 del RGPD, cada autoridad de control elaborará:
📖 Art. 59 RGPD
Explicación: El art. 59 del RGPD obliga a cada autoridad de control a elaborar un informe anual de actividades, que podrá incluir una lista de tipos de infracciones notificadas y de medidas adoptadas; se transmitirá al Parlamento nacional, al Gobierno y a las demás autoridades designadas y se pondrá a disposición del público.
El art. 60 del RGPD regula la cooperación entre la autoridad de control principal y las demás autoridades interesadas mediante:
📖 Art. 60 RGPD
Explicación: El art. 60 del RGPD establece que la autoridad de control principal cooperará con las demás autoridades interesadas (mecanismo de ventanilla única), esforzándose por llegar a un consenso, intercambiando toda la información pertinente y sometiendo proyectos de decisión al dictamen de las demás autoridades.
Según el art. 83.2 del RGPD, para decidir la imposición de una multa administrativa y su cuantía se tendrá en cuenta, entre otros:
📖 Art. 83.2 RGPD
Explicación: El art. 83.2 del RGPD enumera los criterios para decidir la imposición de la multa y su cuantía: naturaleza, gravedad y duración de la infracción; intencionalidad o negligencia; medidas para paliar los daños; grado de responsabilidad; infracciones anteriores; grado de cooperación con la autoridad y categorías de datos afectadas, entre otros.
De acuerdo con el art. 83.6 del RGPD, el incumplimiento de una resolución de la autoridad de control conforme al art. 58.2 se sanciona con multas administrativas de:
📖 Art. 83.6 RGPD
Explicación: El art. 83.6 del RGPD establece que el incumplimiento de las resoluciones de la autoridad de control en virtud del art. 58.2 se sancionará con multas de hasta 20.000.000 EUR o, en el caso de una empresa, hasta el 4 % del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía.
Según el art. 84 del RGPD, los Estados miembros:
📖 Art. 84 RGPD
Explicación: El art. 84 del RGPD dispone que los Estados miembros establecerán las normas en materia de otras sanciones aplicables a las infracciones del Reglamento, en particular las que no se sancionen con multas administrativas del art. 83, adoptando medidas efectivas, proporcionadas y disuasorias.
Conforme al art. 72 de la LOPDGDD, las infracciones consideradas muy graves prescriben:
📖 Art. 72 LOPDGDD
Explicación: El art. 72 de la LOPDGDD califica como muy graves determinadas infracciones (como el tratamiento de datos vulnerando los principios del art. 5 del RGPD) y establece que prescriben a los tres años.
Según el art. 73 de la LOPDGDD, las infracciones consideradas graves prescriben:
📖 Art. 73 LOPDGDD
Explicación: El art. 73 de la LOPDGDD enumera las infracciones graves y dispone que prescriben a los dos años.
De acuerdo con el art. 74 de la LOPDGDD, las infracciones consideradas leves prescriben:
📖 Art. 74 LOPDGDD
Explicación: El art. 74 de la LOPDGDD recoge las infracciones leves (como no atender requisitos formales del art. 11) y establece que prescriben al año.
Según el art. 77 de la LOPDGDD, cuando una autoridad u organismo público de los enumerados en su apartado 1 cometa una infracción de los arts. 72 a 74, la autoridad competente dictará resolución:
📖 Art. 77 LOPDGDD
Explicación: El art. 77 de la LOPDGDD prevé un régimen especial para administraciones y organismos públicos: cuando cometan las infracciones de los arts. 72 a 74, la autoridad de protección de datos dictará resolución sancionándolos con apercibimiento, sin perjuicio de las demás medidas correctivas previstas en el art. 58.2 del RGPD.
Según el art. 55 del RGPD, cada autoridad de control será competente para desempeñar las funciones y ejercer los poderes que se le confieren:
📖 Art. 55 RGPD
Explicación: El art. 55.1 del RGPD establece que cada autoridad de control será competente para desempeñar las funciones y ejercer los poderes que se le confieren en el territorio de su propio Estado miembro; además, no son competentes para controlar las operaciones de tratamiento de los tribunales en el ejercicio de su función judicial (art. 55.3).
Conforme al art. 78 del RGPD, toda persona física o jurídica tendrá derecho a:
📖 Art. 78 RGPD
Explicación: El art. 78 del RGPD reconoce el derecho a la tutela judicial efectiva contra una autoridad de control: toda persona podrá interponer recurso judicial contra las decisiones jurídicamente vinculantes de una autoridad de control que le conciernan, incluida la no tramitación de una reclamación en el plazo de tres meses.