SlideShare uma empresa Scribd logo
1 de 34
Baixar para ler offline
BOE núm. 17                                         Sábado 19 enero 2008                                                4103

                        CAPÍTULO VI                                  2. Los intercambios de documentación y datos entre
                                                                 los registros de fundaciones deberán realizarse por
                   Publicidad del registro                       medios telemáticos. A estos efectos, la Comisión de
                                                                 Cooperación e Información Registral establecerá las con-
Artículo 53.   Publicidad formal.                                diciones generales, requisitos y características técnicas
                                                                 de las comunicaciones y de los distintos documentos.
    1. El Registro es público.
    2. La publicidad se hará efectiva por certificación del      Artículo 57. Flujos de información entre registros en
contenido de los asientos expedida por el Encargado del              materia de denominaciones.
Registro, por nota simple informativa o por copia de los
asientos y de los documentos depositados en el Registro
preferentemente por medios telemáticos. En todo caso, la             A efectos de dar cumplimiento a lo dispuesto en el
publicidad formal se ajustará a los requisitos establecidos      capítulo V de este Reglamento, se asegurará el flujo de
en la normativa vigente en materia de protección de datos        información entre los registros de las comunidades autó-
de carácter personal y en la específica sobre acceso a           nomas y el Registro y entre éste y aquéllos, en relación
registros administrativos.                                       con denominaciones utilizadas o meramente reservadas
    3. La información obtenida del Registro no podrá             por las fundaciones inscritas en dichos registros.
tratarse para fines que resulten incompatibles con el prin-
cipio de publicidad formal que justificó su obtención. El        Artículo 58.   Colaboración con los Protectorados.
Encargado del Registro velará por el cumplimiento de las
normas vigentes en las solicitudes de publicidad en masa             1. El Registro comunicará de oficio al Protectorado
o que afecten a los datos personales reseñados en los            todas las inscripciones de cada fundación, cuando se trate
asientos.                                                        de actos que requieran la previa intervención de aquél.
                                                                     2. Siempre que sea conveniente, el Registro podrá
Artículo 54.   Certificaciones.                                  solicitar información a los protectorados ministeriales y a
                                                                 los protectorados de las comunidades autónomas.
    1. Corresponderá exclusivamente al Encargado del                 3. Se establecerán los procedimientos por los que
Registro la facultad de certificar los asientos del Registro     los Protectorados puedan tener acceso a la publicidad del
y de los documentos archivados o depositados en el               Registro.
mismo.
    2. Las certificaciones constituyen el único medio de
acreditar fehacientemente el contenido de los asientos           Articulo 59. Colaboración con el Consejo Superior de
del Registro. En ningún caso podrán expedirse certifica-             Fundaciones.
ciones sobre datos de fundaciones inscritas en otros
registros de fundaciones.                                            1. El Registro y los departamentos que ejerzan los
    3.   Las certificaciones podrán solicitarse por cual-        protectorados de las fundaciones facilitarán al Consejo
quier medio que permita la constancia de la solicitud            Superior de Fundaciones cuanta documentación e infor-
realizada y la identidad del solicitante.                        mación relativa a éstas sea necesaria para el debido ejer-
    4. Las certificaciones, debidamente firmadas por el          cicio de sus funciones.
Encargado del Registro, se expedirán en el plazo de cinco días       2. El Registro podrá solicitar informe al Consejo
contados desde la fecha en que se presente su solicitud.         Superior de Fundaciones. La consulta versará sobre
                                                                 aquellos aspectos relacionados con las funciones que el
Artículo 55.   Clases de certificación y de nota.                Registro tiene normativamente atribuidas.
    Tanto la certificación como la nota podrán ser literales
o en extracto, y referirse a todos los asientos relativos a
una fundación o sólo a alguno o algunos de ellos. Podrán         979        REAL DECRETO 1720/2007, de 21 de diciembre,
expedirse en formato electrónico.                                           por el que se aprueba el Reglamento de desa-
    Las notas se expedirán en el plazo de tres días desde                   rrollo de la Ley Orgánica 15/1999, de 13 de
su solicitud.                                                               diciembre, de protección de datos de carácter
                                                                            personal.
                       CAPÍTULO VII
                                                                     La actual Ley Orgánica 15/1999, de 13 de diciembre de
                 Principio de colaboración                       Protección de datos de carácter personal adaptó nuestro
                                                                 ordenamiento a lo dispuesto por la Directiva 95/46/CE del
Artículo 56. Colaboración entre el Registro y los regis-         Parlamento Europeo y del Consejo de 24 de octubre de
    tros autonómicos.                                            1995, relativa a la protección de las personas físicas en lo
                                                                 que respecta al tratamiento de datos personales y a la
    1. Las relaciones entre el Registro y los registros de       libre circulación de estos datos, derogando a su vez la
fundaciones de las comunidades autónomas se regirán              hasta entonces vigente Ley Orgánica 5/1992, de 29 de
por el principio de lealtad institucional. En consecuencia,      octubre, de Regulación del tratamiento automatizado de
ambos registros deberán:                                         datos de carácter personal.
                                                                     La nueva ley, que ha nacido con una amplia vocación
    a) Facilitar a los otros registros de fundaciones cuan-      de generalidad, prevé en su artículo 1 que «tiene por
tos datos, documentos o medios probatorios se hallen a           objeto garantizar y proteger, en lo que concierne al trata-
su disposición y se precisen para el ejercicio de sus pro-       miento de los datos personales, las libertades públicas y
pias competencias.                                               los derechos fundamentales de las personas físicas, y
    b) Prestar la cooperación y asistencia activas que los       especialmente de su honor e intimidad personal». Com-
otros registros pudieran recabar para el eficaz ejercicio de     prende por tanto el tratamiento automatizado y el no
sus competencias.                                                automatizado de los datos de carácter personal.
4104                                                Sábado 19 enero 2008                                         BOE núm. 17

    A fin de garantizar la necesaria seguridad jurídica en      los que se refiere el apartado 3 del artículo 2 de la ley
un ámbito tan sensible para los derechos fundamentales          orgánica, dado que se rigen por sus disposiciones especí-
como el de la protección de datos, el legislador declaró        ficas y por lo especialmente previsto, en su caso, por la
subsistentes las normas reglamentarias existentes y, en         propia Ley Orgánica 15/1999. En consecuencia, se man-
especial, los reales decretos 428/1993, de 26 de marzo, por     tiene el régimen jurídico propio de estos tratamientos y
el que se aprueba el Estatuto de la Agencia de Protección       ficheros.
de Datos, 1332/1994, de 20 de junio, por el que se desarro-          Además, en este título se aporta un conjunto de defini-
llan determinados aspectos de la Ley Orgánica 5/1992, de        ciones que ayudan al correcto entendimiento de la norma,
29 de octubre de Regulación del tratamiento automati-           lo que resulta particularmente necesario en un ámbito tan
zado de los datos de carácter personal y 994/1999, de 11        tecnificado como el de la protección de datos personales.
de junio, por el que se aprueba el Reglamento de Medidas        Por otra parte, fija el criterio a seguir en materia de cóm-
de seguridad de los ficheros automatizados que conten-          puto de plazos con el fin de homogeneizar esta cuestión
gan datos de carácter personal, a la vez que habilitó al        evitando distinciones que suponen diferencias de trato de
Gobierno para la aprobación o modificación de las dispo-        los ficheros públicos respecto de los privados.
siciones reglamentarias necesarias para la aplicación y              El título II, se refiere a los principios de la protección
desarrollo de la Ley Orgánica 15/1999.                          de datos. Reviste particular importancia la regulación del
    Por otra parte, la Ley 34/2002, de 11 de julio, de Servi-   modo de captación del consentimiento atendiendo a
cios de la sociedad de la información y de comercio elec-       aspectos muy específicos como el caso de los servicios de
trónico y la Ley 32/2003, de 3 de noviembre, General de         comunicaciones electrónicas y, muy particularmente, la
Telecomunicaciones atribuyen competencias en materia            captación de datos de los menores. Asimismo, se ofrece
sancionadora a la Agencia Española de Protección de             lo que no puede definirse sino como un estatuto del
Datos. Éstas requieren de desarrollo reglamentario con la       encargado del tratamiento, que sin duda contribuirá a
peculiaridad de que ambas normas se ordenan a la tutela         clarificar todo lo relacionado con esta figura. Las previsio-
no sólo de los derechos de las personas físicas, sino tam-      nes en este ámbito se completan con lo dispuesto en el
bién de las jurídicas.                                          título VIII en materia de seguridad dotando de un marco
                                                                coherente a la actuación del encargado.
                             II                                      El título III se ocupa de una cuestión tan esencial como
                                                                los derechos de las personas en este ámbito. Estos dere-
     Este Reglamento comparte con la Ley Orgánica la            chos de acceso, rectificación, cancelación y oposición al
finalidad de hacer frente a los riesgos que para los dere-      tratamiento, según ha afirmado el Tribunal Constitucional
chos de la personalidad pueden suponer el acopio y trata-       en su sentencia número 292/2000, constituyen el haz de
miento de datos personales. Por ello, ha de destacarse          facultades que emanan del derecho fundamental a la pro-
que esta norma reglamentaria nace con la vocación de no         tección de datos y «sirven a la capital función que desem-
reiterar los contenidos de la norma superior y de desarro-      peña este derecho fundamental: garantizar a la persona
llar, no sólo los mandatos contenidos en la Ley Orgánica        un poder de control sobre sus datos personales, lo que
de acuerdo con los principios que emanan de la Directiva,       sólo es posible y efectivo imponiendo a terceros los men-
sino también aquellos que en estos años de vigencia de la       cionados deberes de hacer».
Ley se ha demostrado que precisan de un mayor desarro-               A continuación, los títulos IV a VII permiten clarificar
llo normativo.                                                  aspectos importantes para el tráfico ordinario, como la
     Por tanto, se aprueba este Reglamento partiendo de la      aplicación de criterios específicos a determinado tipo de
necesidad de dotar de coherencia a la regulación regla-         ficheros de titularidad privada que por su trascendencia lo
mentaria en todo lo relacionado con la transposición de la      requerían –los relativos a la solvencia patrimonial y cré-
Directiva y de desarrollar los aspectos novedosos de la Ley     dito y los utilizados en actividades de publicidad y pros-
Orgánica 15/1999, junto con aquellos en los que la expe-        pección comercial–, el conjunto de obligaciones materia-
riencia ha aconsejado un cierto de grado de precisión que       les y formales que deben conducir a los responsables a la
dote de seguridad jurídica al sistema.                          creación e inscripción de los ficheros, los criterios y proce-
                                                                dimientos para la realización de las transferencias inter-
                             III                                nacionales de datos, y, finalmente, la regulación de un
                                                                instrumento, el código tipo, llamado a jugar cada vez un
    El reglamento viene a abarcar el ámbito tutelado ante-      papel más relevante como elemento dinamizador del
riormente por los reales decretos 1332/1994, de 20 de           derecho fundamental a la protección de datos.
junio, y 994/1999, de 11 de junio, teniendo en cuenta la             El título VIII regula un aspecto esencial para la tutela
necesidad de fijar criterios aplicables a los ficheros y tra-   del derecho fundamental a la protección de datos, la
tamientos de datos personales no automatizados. Por             seguridad, que repercute sobre múltiples aspectos orga-
otra parte, la atribución de funciones a la Agencia Espa-       nizativos, de gestión y aún de inversión, en todas las
ñola de Protección de Datos por la Ley 34/2002, de 11 de        organizaciones que traten datos personales. La repercu-
julio, de Servicios de la sociedad de la información y de       sión del deber de seguridad obligaba a un particular rigor
comercio electrónico y la Ley 32/2003, de 3 de noviembre,       ya que en esta materia han confluido distintos elementos
General de Telecomunicaciones obliga a desarrollar tam-         muy relevantes. Por una parte, la experiencia dimanante
bién los procedimientos para el ejercicio de la potestad        de la aplicación del Real Decreto 994/1999 permitía cono-
sancionadora por la Agencia.                                    cer las dificultades que habían enfrentado los responsa-
    El reglamento se estructura en nueve títulos cuyo con-      bles e identificar los puntos débiles y fuertes de la regula-
tenido desarrolla los aspectos esenciales en esta materia.      ción. Por otra, se reclamaba la adaptación de la regulación
    El título I contempla el objeto y ámbito de aplicación      en distintos aspectos. En este sentido, el reglamento trata
del reglamento. A lo largo de la vigencia de la Ley Orgá-       de ser particularmente riguroso en la atribución de los
nica 15/1999, se ha advertido la conveniencia de desarro-       niveles de seguridad, en la fijación de las medidas que
llar el apartado 2 de su artículo 2 para aclarar qué se         corresponda adoptar en cada caso y en la revisión de las
entiende por ficheros y tratamientos relacionados con           mismas cuando ello resulte necesario. Por otra parte,
actividades personales o domésticas, aspecto muy rele-          ordena con mayor precisión el contenido y las obligacio-
vante dado que están excluidos de la normativa sobre            nes vinculadas al mantenimiento del documento de segu-
protección de datos de carácter personal.                       ridad. Además, se ha pretendido regular la materia de
    Por otra parte, el presente reglamento no contiene          modo que contemple las múltiples formas de organiza-
previsiones para los tratamientos de datos personales a         ción material y personal de la seguridad que se dan en la
BOE núm. 17                                       Sábado 19 enero 2008                                                4105

práctica. Por último, se regula un conjunto de medidas            b) En el plazo de un año desde su entrada en vigor
destinadas a los ficheros y tratamientos estructurados y      deberán implantarse las medidas de seguridad de nivel
no automatizados que ofrezca a los responsables un            medio y en el de dieciocho meses desde aquella fecha, las
marco claro de actuación.                                     de nivel alto exigibles a los siguientes ficheros:
    Finalmente en el título IX, dedicado a los procedimien-       1.º Aquéllos que contengan datos derivados de actos
tos tramitados por la Agencia Española de Protección de       de violencia de género.
Datos, se ha optado por normar exclusivamente aquellas            2.º Aquéllos de los que sean responsables los opera-
especialidades que diferencian a los distintos procedi-       dores que presten servicios de comunicaciones electróni-
mientos tramitados por la Agencia de las normas genera-       cas disponibles al público o exploten redes públicas de
les previstas para los procedimientos en la Ley 30/1992,      comunicaciones electrónicas respecto a los datos de trá-
de 26 de noviembre, de Régimen Jurídico de las Adminis-       fico y a los datos de localización.
traciones Públicas y del Procedimiento Administrativo
Común, cuya aplicación se declara supletoria al presente          c) En los demás supuestos, cuando el presente
reglamento.                                                   reglamento exija la implantación de una medida adicio-
    En su virtud, a propuesta del Ministro de Justicia, con   nal, no prevista en el Reglamento de Medidas de seguri-
la aprobación previa de la Ministra de Administraciones       dad de los ficheros automatizados de datos de carácter
Públicas, de acuerdo con el Consejo de Estado y previa        personal, aprobado por Real Decreto 994/1999, de 11 de
deliberación del Consejo de Ministros en su reunión del       junio, dicha medida deberá implantarse en el plazo de un
día 21 de diciembre de 2007.                                  año desde la entrada en vigor del presente real decreto.
                                                                  2.ª Respecto de los ficheros no automatizados que
                    DISPONGO:                                 existieran en la fecha de entrada en vigor del presente real
                                                              decreto:
Artículo único. Aprobación del reglamento.
                                                                  a) Las medidas de seguridad de nivel básico debe-
   Se aprueba el Reglamento de desarrollo de la Ley           rán implantarse en el plazo de un año desde su entrada en
Orgánica 15/1999, de 13 de diciembre, de Protección de        vigor.
datos de carácter personal, cuyo texto se incluye a conti-        b) Las medidas de seguridad de nivel medio debe-
nuación.                                                      rán implantarse en el plazo de dieciocho meses desde su
                                                              entrada en vigor.
Disposición transitoria primera. Adaptación de los códi-          c) Las medidas de seguridad de nivel alto deberán
   gos tipo inscritos en el Registro General de Protección    implantarse en el plazo de dos años desde su entrada en
   de Datos.                                                  vigor.
                                                                  3.ª Los ficheros, tanto automatizados como no auto-
    En el plazo de un año desde la entrada en vigor del       matizados, creados con posterioridad a la fecha de
presente real decreto deberán notificarse a la Agencia        entrada en vigor del presente real decreto deberán tener
Española de Protección de Datos las modificaciones            implantadas, desde el momento de su creación la totali-
que resulten necesarias en los códigos tipo inscritos en      dad de las medidas de seguridad reguladas en el mismo.
el Registro General de Protección de Datos para adap-
tar su contenido a lo dispuesto en el título VII del
mismo.                                                        Disposición transitoria tercera. Régimen transitorio de
                                                                 las solicitudes para el ejercicio de los derechos de las
Disposición transitoria segunda. Plazos de implantación          personas.
   de las medidas de seguridad.
                                                                  A las solicitudes para el ejercicio de los derechos de
    La implantación de las medidas de seguridad previs-       acceso, oposición, rectificación y cancelación que hayan
tas en el presente real decreto deberá producirse con         sido efectuadas antes de la entrada en vigor del presente
arreglo a las siguientes reglas:                              real decreto, no les será de aplicación el mismo, rigién-
                                                              dose por la normativa anterior.
    1.ª Respecto de los ficheros automatizados que exis-
tieran en la fecha de entrada en vigor del presente real
decreto:                                                      Disposición transitoria cuarta. Régimen transitorio de
                                                                 los procedimientos.
    a) En el plazo de un año desde su entrada en vigor,
deberán implantarse las medidas de seguridad de nivel             A los procedimientos ya iniciados antes de la entrada
medio exigibles a los siguientes ficheros:                    en vigor del presente real decreto, no les será de aplica-
    1.º Aquéllos de los que sean responsables las Entida-     ción el mismo, rigiéndose por la normativa anterior.
des Gestoras y Servicios Comunes de la Seguridad Social
y se relacionen con el ejercicio de sus competencias.         Disposición transitoria quinta.    Régimen transitorio de
    2.º Aquéllos de los que sean responsables las                las actuaciones previas.
mutuas de accidentes de trabajo y enfermedades profe-
sionales de la Seguridad Social.
    3.º Aquéllos que contengan un conjunto de datos de            A las actuaciones previas iniciadas con anterioridad a
carácter personal que ofrezcan una definición de las          la entrada en vigor del presente real decreto, no les será de
                                                              aplicación el mismo, rigiéndose por la normativa anterior.
características o de la personalidad de los ciudadanos y
                                                                  El presente real decreto se aplicará a las actuaciones
que permitan evaluar determinados aspectos de la perso-       previas que se inicien después de su entrada en vigor.
nalidad o del comportamiento de los mismos, respecto de
las medidas de este nivel que no fueran exigibles con-
forme a lo previsto en el artículo 4.4 del Reglamento de      Disposición derogatoria única.    Derogación normativa.
Medidas de seguridad de los ficheros automatizados de
datos de carácter personal, aprobado por Real Decreto             Quedan derogados el Real Decreto 1332/1994, de 20
994/1999, de 11 de junio.                                     de junio, por el que se desarrollan determinados aspectos
4106                                                     Sábado 19 enero 2008                                       BOE núm. 17

de la Ley Orgánica 5/1992, de 29 de octubre, de Regula-                 Artículo 17.    Revocación del consentimiento.
ción del tratamiento automatizado de los datos de carác-
ter personal, el Real Decreto 994/1999, de 11 de junio, por              Sección Segunda. Deber de información al intere-
el que se aprueba el Reglamento de Medidas de seguri-                sado.
dad de los ficheros automatizados que contengan datos                    Artículo 18. Acreditación del cumplimiento del deber
de carácter personal y todas las normas de igual o inferior          de información.
rango que contradigan o se opongan a lo dispuesto en el                  Artículo 19. Supuestos especiales.
presente real decreto.
                                                                        Capítulo III. Encargado del tratamiento.
Disposición final primera.        Título competencial.                  Artículo 20. Relaciones entre el responsable y el
                                                                     encargado del tratamiento.
    El título I, con excepción del apartado c) del artículo 4,          Artículo 21. Posibilidad de subcontratación de los
los títulos II, III, VII y VIII, así como los artículos 52, 53.3,    servicios.
53.4, 54, 55.1, 55.3, 56, 57, 58 y 63.3 del reglamento se dic-          Artículo 22. Conservación de los datos por el encar-
tan al amparo de lo dispuesto en el artículo 149.1.1.ª de la         gado del tratamiento.
Constitución, que atribuye al Estado la competencia
exclusiva para la regulación de las condiciones básicas                  Título III. Derechos de acceso, rectificación, cancela-
que garanticen la igualdad de todos los españoles en el              ción y oposición.
ejercicio de los derechos y en el cumplimiento de los                    Capítulo I. Disposiciones generales.
deberes constitucionales.
                                                                         Artículo 23. Carácter personalísimo.
Disposición final segunda. Entrada en vigor.                             Artículo 24. Condiciones generales para el ejercicio
                                                                     de los derechos de acceso, rectificación, cancelación y
   El presente real decreto entrará en vigor a los tres              oposición.
meses de su íntegra publicación en el «Boletín Oficial del               Artículo 25. Procedimiento.
Estado».                                                                 Artículo 26. Ejercicio de los derechos ante un encar-
                                                                     gado del tratamiento.
    Dado en Madrid, el 21 de diciembre de 2007.                         Capítulo II. Derecho de acceso.
                                          JUAN CARLOS R.                Artículo 27. Derecho de acceso.
                                                                        Artículo 28. Ejercicio del derecho de acceso.
       El Ministro de Justicia,                                         Artículo 29. Otorgamiento del acceso.
MARIANO FERNÁNDEZ BERMEJO                                               Artículo 30. Denegación del acceso.
                                                                        Capítulo III.   Derechos de rectificación y cancelación.
REGLAMENTO DE DESARROLLO DE LA LEY ORGÁNICA                              Artículo 31. Derechos de rectificación y cancelación.
15/1999, DE 13 DE DICIEMBRE, DE PROTECCIÓN DE                            Artículo 32. Ejercicio de los derechos de rectificación
          DATOS DE CARÁCTER PERSONAL                                 y cancelación.
    Título I. Disposiciones generales.                                   Artículo 33. Denegación de los derechos de rectifica-
                                                                     ción y cancelación.
    Artículo 1. Objeto.
    Artículo 2. Ámbito objetivo de aplicación.                          Capítulo IV.    Derecho de oposición.
    Artículo 3. Ámbito territorial de aplicación.
    Artículo 4. Ficheros o tratamientos excluidos.                      Artículo 34. Derecho de oposición.
    Artículo 5. Definiciones.                                           Artículo 35. Ejercicio del derecho de oposición.
    Artículo 6. Cómputo de plazos.                                      Artículo 36. Derecho de oposición a las decisiones
    Artículo 7. Fuentes accesibles al público.                       basadas únicamente en un tratamiento automatizado de
                                                                     datos.
    Título II. Principios de protección de datos.
    Capítulo I. Calidad de los datos.                                    Título IV. Disposiciones aplicables a determinados
                                                                     ficheros de titularidad privada.
    Artículo 8. Principios de calidad de los datos.
    Artículo 9. Tratamiento con fines estadísticos, históri-             Capítulo I. Ficheros de información sobre solvencia
cos o científicos.                                                   patrimonial y crédito.
    Artículo 10. Supuestos que legitiman el tratamiento
o cesión de los datos.                                                   Sección Primera. Disposiciones generales.
    Artículo 11. Verificación de datos en solicitudes for-               Artículo 37. Régimen aplicable.
muladas a las Administraciones Públicas.
                                                                         Sección Segunda. Tratamiento de datos relativos al
    Capítulo II. Consentimiento para el tratamiento de               cumplimiento o incumplimiento de obligaciones dinera-
los datos y deber de información.                                    rias facilitados por el acreedor o por quien actúe por su
    Sección Primera. Obtención del consentimiento del                cuenta o interés.
afectado.                                                                 Artículo 38. Requisitos para la inclusión de los
    Artículo 12. Principios generales.                               datos.
    Artículo 13. Consentimiento para el tratamiento de                    Artículo 39. Información previa a la inclusión.
datos de menores de edad.                                                 Artículo 40. Notificación de inclusión.
    Artículo 14. Forma de recabar el consentimiento.                      Artículo 41. Conservación de los datos.
    Artículo 15. Solicitud del consentimiento en el marco                 Artículo 42. Acceso a la información contenida en el
de una relación contractual para fines no relacionados               fichero.
directamente con la misma.                                                Artículo 43. Responsabilidad.
    Artículo 16. Tratamiento de datos de facturación y                    Artículo 44. Ejercicio de los derechos de acceso, rec-
tráfico en servicios de comunicaciones electrónicas.                 tificación, cancelación y oposición.
BOE núm. 17                                        Sábado 19 enero 2008                                             4107

   Capítulo II. Tratamientos para actividades de publici-          Artículo 77. Depósito y publicidad de los códigos
dad y prospección comercial.                                   tipo.
                                                                   Artículo 78. Obligaciones posteriores a la inscripción
    Artículo 45. Datos susceptibles de tratamiento e           del código tipo.
información al interesado.
    Artículo 46. Tratamiento de datos en campañas                 Título VIII. De las medidas de seguridad en el trata-
publicitarias.                                                 miento de datos de carácter personal.
    Artículo 47. Depuración de datos personales.
    Artículo 48. Ficheros de exclusión del envío de                Capítulo I. Disposiciones generales.
comunicaciones comerciales.                                        Artículo 79. Alcance.
    Artículo 49. Ficheros comunes de exclusión del envío           Artículo 80. Niveles de seguridad.
de comunicaciones comerciales.                                     Artículo 81. Aplicación de los niveles de seguridad.
    Artículo 50. Derechos de acceso, rectificación y can-          Artículo 82. Encargado del tratamiento.
celación.                                                          Artículo 83. Prestaciones de servicios sin acceso a
    Artículo 51. Derecho de oposición.                         datos personales.
                                                                   Artículo 84. Delegación de autorizaciones.
   Título V.   Obligaciones previas al tratamiento de los          Artículo 85. Acceso a datos a través de redes de
datos.                                                         comunicaciones.
    Capítulo I. Creación, modificación o supresión de              Artículo 86. Régimen de trabajo fuera de los locales
ficheros de titularidad pública.                               del responsable del fichero o encargado del tratamiento.
                                                                   Artículo 87. Ficheros temporales o copias de trabajo
  Artículo 52. Disposición o Acuerdo de creación,              de documentos.
modificación o supresión del fichero.                             Capítulo II. Del documento de seguridad.
  Artículo 53. Forma de la disposición o acuerdo.
  Artículo 54. Contenido de la disposición o acuerdo.             Artículo 88. El documento de seguridad.
    Capítulo II. Notificación e inscripción de los ficheros        Capítulo III. Medidas de seguridad aplicables a fiche-
de titularidad pública o privada.                              ros y tratamientos automatizados.
    Artículo 55. Notificación de ficheros.                        Sección Primera. Medidas de seguridad de nivel
    Artículo 56. Tratamiento de datos en distintos soportes.   básico.
    Artículo 57. Ficheros en los que exista más de un res-
ponsable.                                                         Artículo 89. Funciones y obligaciones del personal.
    Artículo 58. Notificación de la modificación o supre-         Artículo 90. Registro de incidencias.
sión de ficheros.                                                 Artículo 91. Control de acceso.
    Artículo 59. Modelos y soportes para la notificación.         Artículo 92. Gestión de soportes.
    Artículo 60. Inscripción de los ficheros.                     Artículo 93. Identificación y autenticación.
    Artículo 61. Cancelación de la inscripción.                   Artículo 94. Copias de respaldo y recuperación.
    Artículo 62. Rectificación de errores.                       Sección Segunda. Medidas de seguridad de nivel
    Artículo 63. Inscripción de oficio de ficheros de titu-    medio.
laridad pública.
    Artículo 64. Colaboración con las Autoridades de             Artículo 95. Responsable de seguridad.
Control de las Comunidades Autónomas.                            Artículo 96. Auditoría.
                                                                 Artículo 97. Gestión de soportes.
   Título VI. Transferencias internacionales de datos.           Artículo 98. Identificación y autenticación.
                                                                 Artículo 99. Control de acceso físico.
   Capítulo I. Disposiciones generales.                          Artículo 100. Registro de incidencias.
   Artículo 65. Cumplimiento de las disposiciones de la
Ley Orgánica 15/1999, de 13 de diciembre.                         Sección Tercera. Medidas de seguridad de nivel alto.
   Artículo 66. Autorización y notificación.                      Artículo 101. Gestión y distribución de soportes.
                                                                  Artículo 102. Copias de respaldo y recuperación.
   Capítulo II. Transferencias a estados que proporcio-           Artículo 103. Registro de accesos.
nen un nivel adecuado de protección.                              Artículo 104. Telecomunicaciones.
   Artículo 67. Nivel adecuado de protección acordado              Capítulo IV. Medidas de seguridad aplicables a los
por la Agencia Española de Protección de Datos.                ficheros y tratamientos no automatizados.
   Artículo 68. Nivel adecuado de protección declarado
por Decisión de la Comisión Europea.                              Sección Primera. Medidas de seguridad de nivel
   Artículo 69. Suspensión temporal de las transfe-            básico.
rencias.                                                          Artículo 105. Obligaciones comunes.
                                                                  Artículo 106. Criterios de archivo.
    Capítulo III. Transferencias a estados que no propor-         Artículo 107. Dispositivos de almacenamiento.
cionen un nivel adecuado de protección.                           Artículo 108. Custodia de los soportes.
    Artículo 70. Transferencias sujetas a autorización del
Director de la Agencia Española de Protección de Datos.          Sección Segunda. Medidas de seguridad de nivel
                                                               medio.
   Título VII. Códigos tipo.                                     Artículo 109. Responsabilidad de seguridad.
   Artículo 71. Objeto y naturaleza.                             Artículo 110. Auditoría.
   Artículo 72. Iniciativa y ámbito de aplicación.
   Artículo 73. Contenido.                                        Sección Tercera. Medidas de seguridad de nivel alto.
   Artículo 74. Compromisos adicionales                           Artículo 111. Almacenamiento de la información.
   Artículo 75. Garantías del cumplimiento de los códi-           Artículo 112. Copia o reproducción.
gos tipo.                                                         Artículo 113. Acceso a la documentación.
   Artículo 76. Relación de adheridos.                            Artículo 114. Traslado de documentación.
4108                                             Sábado 19 enero 2008                                        BOE núm. 17

   Título IX. Procedimientos tramitados por la Agencia          Artículo 144.    Levantamiento de la suspensión tem-
Española de Protección de Datos.                             poral.
   Capítulo I. Disposiciones generales.                          Capítulo VI. Procedimiento de inscripción de códigos
   Artículo 115. Régimen aplicable.                          tipo.
   Artículo 116. Publicidad de las resoluciones                  Artículo 145. Iniciación del procedimiento.
    Capítulo II. Procedimiento de tutela de los derechos         Artículo 146. Análisis de los aspectos sustantivos del
de acceso, rectificación, cancelación y oposición.           código tipo.
                                                                 Artículo 147. Información pública.
    Artículo 117. Instrucción del procedimiento.                 Artículo 148. Mejora del código tipo.
    Artículo 118. Duración del procedimiento y efectos           Artículo 149. Trámite de audiencia.
de la falta de resolución expresa.                               Artículo 150. Resolución.
    Artículo 119. Ejecución de la resolución.                    Artículo 151. Duración del procedimiento y efectos
                                                             de la falta de resolución expresa.
    Capítulo III. Procedimientos relativos al ejercicio de       Artículo 152. Publicación de los códigos tipo por la
la potestad sancionadora.                                    Agencia Española de Protección de Datos.
    Sección Primera. Disposiciones Generales.
                                                                 Capítulo VII. Otros procedimientos tramitados por la
    Artículo 120. Ámbito de aplicación.                      Agencia Española de Protección de Datos.
    Artículo 121. Inmovilización de ficheros.
                                                                 Sección Primera. Procedimiento de exención del
    Sección Segunda. Actuaciones previas.                    deber de información al interesado
    Artículo 122. Iniciación.                                    Artículo 153. Iniciación del procedimiento.
    Artículo 123. Personal competente para la realiza-           Artículo 154. Propuesta de nuevas medidas compen-
ción de las actuaciones previas.                             satorias
    Artículo 124. Obtención de información.                      Artículo 155. Terminación del procedimiento.
    Artículo 125. Actuaciones presenciales.                      Artículo 156. Duración del procedimiento y efectos
    Artículo 126. Resultado de las actuaciones previas.      de la falta de resolución expresa.
   Sección Tercera Procedimiento Sancionador.                    Sección Segunda. Procedimiento para la autoriza-
                                                             ción de conservación de datos para fines históricos, esta-
   Artículo 127. Iniciación del procedimiento.
                                                             dísticos o científicos.
   Artículo 128. Plazo máximo para resolver.
                                                                 Artículo 157. Iniciación del procedimiento.
    Sección Cuarta. Procedimiento de declaración de              Artículo 158. Duración del procedimiento y efectos
infracción de la Ley Orgánica 15/1999, de 13 de diciembre,   de la falta de resolución expresa.
por las Administraciones Públicas.
                                                                Disposición adicional única. Productos de software.
   Artículo 129.   Disposición general.                         Disposición final única. Aplicación supletoria.
    Capítulo IV. Procedimientos relacionados con la ins-
cripción o cancelación de ficheros.                                                   TÍTULO I
    Sección Primera. Procedimiento de inscripción de la
creación, modificación o supresión de ficheros.                               Disposiciones generales
    Artículo 130. Iniciación del procedimiento.
                                                             Artículo 1.   Objeto.
    Artículo 131. Especialidades en la notificación de
ficheros de titularidad pública.
    Artículo 132. Acuerdo de inscripción o cancelación.           1. El presente reglamento tiene por objeto el desa-
    Artículo 133. Improcedencia o denegación de la ins-      rrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de
cripción.                                                    Protección de datos de carácter personal.
    Artículo 134. Duración del procedimiento y efectos            2. Asimismo, el capítulo III del título IX de este regla-
de la falta de resolución expresa.                           mento desarrolla las disposiciones relativas al ejercicio
                                                             por la Agencia Española de Protección de Datos de la
    Sección Segunda. Procedimiento de cancelación de         potestad sancionadora, en aplicación de lo dispuesto en
oficio de ficheros inscritos.                                la Ley Orgánica 15/1999, de 13 de diciembre, en el título VII
                                                             de la Ley 34/2002, de 11 de julio, de Servicios de la socie-
    Artículo 135. Iniciación del procedimiento.              dad de la información y de comercio electrónico, y en el
    Artículo 136. Terminación del expediente.                título VIII de la Ley 32/2003, de 3 de noviembre, General de
    Capítulo V. Procedimientos relacionados con las          Telecomunicaciones.
transferencias internacionales de datos.
                                                             Artículo 2.   Ámbito objetivo de aplicación.
    Sección Primera. Procedimiento de autorización de
transferencias internacionales de datos.
                                                                  1. El presente reglamento será de aplicación a los
    Artículo 137. Iniciación del procedimiento.              datos de carácter personal registrados en soporte físico,
    Artículo 138. Instrucción del procedimiento.             que los haga susceptibles de tratamiento, y a toda moda-
    Artículo 139. Actos posteriores a la resolución.         lidad de uso posterior de estos datos por los sectores
    Artículo 140. Duración del procedimiento y efectos de    público y privado.
la falta de resolución expresa.                                   2. Este reglamento no será aplicable a los tratamien-
                                                             tos de datos referidos a personas jurídicas, ni a los fiche-
   Sección Segunda. Procedimiento de suspensión              ros que se limiten a incorporar los datos de las personas
temporal de transferencias internacionales de datos.         físicas que presten sus servicios en aquéllas, consistentes
   Artículo 141. Iniciación.                                 únicamente en su nombre y apellidos, las funciones o
   Artículo 142. Instrucción y resolución.                   puestos desempeñados, así como la dirección postal o
   Artículo 143. Actos posteriores a la resolución.          electrónica, teléfono y número de fax profesionales.
BOE núm. 17                                          Sábado 19 enero 2008                                                4109

    3. Asimismo, los datos relativos a empresarios indi-              b) Cancelación: Procedimiento en virtud del cual el
viduales, cuando hagan referencia a ellos en su calidad de        responsable cesa en el uso de los datos. La cancelación
comerciantes, industriales o navieros, también se enten-          implicará el bloqueo de los datos, consistente en la
derán excluidos del régimen de aplicación de la protec-           identificación y reserva de los mismos con el fin de
ción de datos de carácter personal.                               impedir su tratamiento excepto para su puesta a dispo-
    4. Este reglamento no será de aplicación a los datos          sición de las Administraciones públicas, Jueces y Tribu-
referidos a personas fallecidas. No obstante, las personas        nales, para la atención de las posibles responsabilida-
vinculadas al fallecido, por razones familiares o análogas,       des nacidas del tratamiento y sólo durante el plazo de
podrán dirigirse a los responsables de los ficheros o trata-      prescripción de dichas responsabilidades. Transcurrido
mientos que contengan datos de éste con la finalidad de           ese plazo deberá procederse a la supresión de los
notificar el óbito, aportando acreditación suficiente del         datos.
mismo, y solicitar, cuando hubiere lugar a ello, la cancela-          c) Cesión o comunicación de datos: Tratamiento de
ción de los datos.                                                datos que supone su revelación a una persona distinta del
                                                                  interesado.
Artículo 3.   Ámbito territorial de aplicación.                       d) Consentimiento del interesado: Toda manifesta-
                                                                  ción de voluntad, libre, inequívoca, específica e infor-
                                                                  mada, mediante la que el interesado consienta el trata-
    1. Se regirá por el presente reglamento todo trata-           miento de datos personales que le conciernen.
miento de datos de carácter personal:                                 e) Dato disociado: aquél que no permite la identifica-
    a) Cuando el tratamiento sea efectuado en el marco            ción de un afectado o interesado.
de las actividades de un establecimiento del responsable              f) Datos de carácter personal: Cualquier información
del tratamiento, siempre que dicho establecimiento se             numérica, alfabética, gráfica, fotográfica, acústica o de
encuentre ubicado en territorio español.                          cualquier otro tipo concerniente a personas físicas identi-
    Cuando no resulte de aplicación lo dispuesto en el            ficadas o identificables.
párrafo anterior, pero exista un encargado del tratamiento            g) Datos de carácter personal relacionados con la
ubicado en España, serán de aplicación al mismo las nor-          salud: las informaciones concernientes a la salud pasada,
mas contenidas en el título VIII del presente reglamento.         presente y futura, física o mental, de un individuo. En par-
    b) Cuando al responsable del tratamiento no esta-             ticular, se consideran datos relacionados con la salud de
blecido en territorio español, le sea de aplicación la legis-     las personas los referidos a su porcentaje de discapaci-
lación española, según las normas de Derecho internacio-          dad y a su información genética.
nal público.                                                          h) Destinatario o cesionario: la persona física o jurí-
    c) Cuando el responsable del tratamiento no esté              dica, pública o privada u órgano administrativo, al que se
establecido en territorio de la Unión Europea y utilice en        revelen los datos.
el tratamiento de datos medios situados en territorio                 Podrán ser también destinatarios los entes sin perso-
español, salvo que tales medios se utilicen únicamente            nalidad jurídica que actúen en el tráfico como sujetos
con fines de tránsito.                                            diferenciados.
    En este supuesto, el responsable del tratamiento                  i) Encargado del tratamiento: La persona física o jurí-
deberá designar un representante establecido en territo-          dica, pública o privada, u órgano administrativo que, solo
rio español.                                                      o conjuntamente con otros, trate datos personales por
                                                                  cuenta del responsable del tratamiento o del responsable
    2. A los efectos previstos en los apartados anterio-          del fichero, como consecuencia de la existencia de una
res, se entenderá por establecimiento, con independencia          relación jurídica que le vincula con el mismo y delimita el
de su forma jurídica, cualquier instalación estable que           ámbito de su actuación para la prestación de un servicio.
permita el ejercicio efectivo y real de una actividad.                Podrán ser también encargados del tratamiento los
                                                                  entes sin personalidad jurídica que actúen en el tráfico
Artículo 4.   Ficheros o tratamientos excluidos.                  como sujetos diferenciados.
                                                                      j) Exportador de datos personales: la persona física
     El régimen de protección de los datos de carácter per-       o jurídica, pública o privada, u órgano administrativo
sonal que se establece en el presente reglamento no será          situado en territorio español que realice, conforme a lo
de aplicación a los siguientes ficheros y tratamientos:           dispuesto en el presente Reglamento, una transferencia
                                                                  de datos de carácter personal a un país tercero.
     a) A los realizados o mantenidos por personas físi-              k) Fichero: Todo conjunto organizado de datos de
cas en el ejercicio de actividades exclusivamente perso-          carácter personal, que permita el acceso a los datos con
nales o domésticas.                                               arreglo a criterios determinados, cualquiera que fuere la
     Sólo se considerarán relacionados con actividades            forma o modalidad de su creación, almacenamiento,
personales o domésticas los tratamientos relativos a las          organización y acceso.
actividades que se inscriben en el marco de la vida pri-              l) Ficheros de titularidad privada: los ficheros de los
vada o familiar de los particulares.                              que sean responsables las personas, empresas o entida-
     b) A los sometidos a la normativa sobre protección           des de derecho privado, con independencia de quien
de materias clasificadas.                                         ostente la titularidad de su capital o de la procedencia de
     c) A los establecidos para la investigación del terrorismo   sus recursos económicos, así como los ficheros de los
y de formas graves de delincuencia organizada. No obstante        que sean responsables las corporaciones de derecho
el responsable del fichero comunicará previamente la exis-        público, en cuanto dichos ficheros no se encuentren
tencia del mismo, sus características generales y su finalidad    estrictamente vinculados al ejercicio de potestades de
a la Agencia Española de Protección de Datos.                     derecho público que a las mismas atribuye su normativa
                                                                  específica.
Artículo 5.   Definiciones.                                           m) Ficheros de titularidad pública: los ficheros de los
                                                                  que sean responsables los órganos constitucionales o
   1. A los efectos previstos en este reglamento, se              con relevancia constitucional del Estado o las institucio-
                                                                  nes autonómicas con funciones análogas a los mismos,
entenderá por:                                                    las Administraciones públicas territoriales, así como las
   a) Afectado o interesado: Persona física titular de los        entidades u organismos vinculados o dependientes de las
datos que sean objeto del tratamiento.                            mismas y las Corporaciones de derecho público siempre
4110                                                Sábado 19 enero 2008                                       BOE núm. 17

que su finalidad sea el ejercicio de potestades de derecho           d) Control de acceso: mecanismo que en función de
público.                                                        la identificación ya autenticada permite acceder a datos o
     n) Fichero no automatizado: todo conjunto de datos         recursos.
de carácter personal organizado de forma no automati-                e) Copia de respaldo: copia de los datos de un
zada y estructurado conforme a criterios específicos rela-      fichero automatizado en un soporte que posibilite su recu-
tivos a personas físicas, que permitan acceder sin esfuer-      peración.
zos desproporcionados a sus datos personales, ya sea                 f) Documento: todo escrito, gráfico, sonido, imagen
aquél centralizado, descentralizado o repartido de forma        o cualquier otra clase de información que puede ser tra-
funcional o geográfica.                                         tada en un sistema de información como una unidad dife-
     ñ) Importador de datos personales: la persona              renciada.
física o jurídica, pública o privada, u órgano administra-           g) Ficheros temporales: ficheros de trabajo creados
tivo receptor de los datos en caso de transferencia             por usuarios o procesos que son necesarios para un trata-
internacional de los mismos a un tercer país, ya sea            miento ocasional o como paso intermedio durante la rea-
responsable del tratamiento, encargada del tratamiento          lización de un tratamiento.
o tercero.                                                           h) Identificación: procedimiento de reconocimiento
     o) Persona identificable: toda persona cuya identi-        de la identidad de un usuario.
dad pueda determinarse, directa o indirectamente,                    i) Incidencia: cualquier anomalía que afecte o
mediante cualquier información referida a su identidad          pudiera afectar a la seguridad de los datos.
física, fisiológica, psíquica, económica, cultural o social.         j) Perfil de usuario: accesos autorizados a un grupo
Una persona física no se considerará identificable si dicha     de usuarios.
identificación requiere plazos o actividades desproporcio-           k) Recurso: cualquier parte componente de un sis-
nados.                                                          tema de información.
     p) Procedimiento de disociación: Todo tratamiento               l) Responsable de seguridad: persona o personas a
de datos personales que permita la obtención de datos           las que el responsable del fichero ha asignado formal-
disociados.                                                     mente la función de coordinar y controlar las medidas de
     q) Responsable del fichero o del tratamiento: Per-         seguridad aplicables.
sona física o jurídica, de naturaleza pública o privada,             m) Sistema de información: conjunto de ficheros,
u órgano administrativo, que sólo o conjuntamente               tratamientos, programas, soportes y en su caso, equipos
con otros decida sobre la finalidad, contenido y uso            empleados para el tratamiento de datos de carácter per-
del tratamiento, aunque no lo realizase material-               sonal.
mente.                                                               n) Sistema de tratamiento: modo en que se organiza
     Podrán ser también responsables del fichero o del tra-     o utiliza un sistema de información. Atendiendo al sis-
tamiento los entes sin personalidad jurídica que actúen         tema de tratamiento, los sistemas de información podrán
en el tráfico como sujetos diferenciados.                       ser automatizados, no automatizados o parcialmente
     r) Tercero: la persona física o jurídica, pública o pri-   automatizados.
vada u órgano administrativo distinta del afectado o inte-           ñ) Soporte: objeto físico que almacena o contiene
resado, del responsable del tratamiento, del responsable        datos o documentos, u objeto susceptible de ser tratado
del fichero, del encargado del tratamiento y de las perso-      en un sistema de información y sobre el cual se pueden
nas autorizadas para tratar los datos bajo la autoridad         grabar y recuperar datos.
directa del responsable del tratamiento o del encargado              o) Transmisión de documentos: cualquier traslado,
del tratamiento.                                                comunicación, envío, entrega o divulgación de la infor-
                                                                mación contenida en el mismo.
     Podrán ser también terceros los entes sin personali-
                                                                     p) Usuario: sujeto o proceso autorizado para acceder
dad jurídica que actúen en el tráfico como sujetos diferen-     a datos o recursos. Tendrán la consideración de usuarios
ciados.                                                         los procesos que permitan acceder a datos o recursos sin
     s) Transferencia internacional de datos: Tratamiento       identificación de un usuario físico.
de datos que supone una transmisión de los mismos
fuera del territorio del Espacio Económico Europeo, bien
constituya una cesión o comunicación de datos, bien             Artículo 6.   Cómputo de plazos.
tenga por objeto la realización de un tratamiento de datos
por cuenta del responsable del fichero establecido en               En los supuestos en que este reglamento señale un
territorio español.                                             plazo por días se computarán únicamente los hábiles.
     t) Tratamiento de datos: cualquier operación o proce-      Cuando el plazo sea por meses, se computarán de fecha a
dimiento técnico, sea o no automatizado, que permita la         fecha.
recogida, grabación, conservación, elaboración, modifi-
cación, consulta, utilización, modificación, cancelación,       Artículo 7.   Fuentes accesibles al público.
bloqueo o supresión, así como las cesiones de datos que
resulten de comunicaciones, consultas, interconexiones y            1. A efectos del artículo 3, párrafo j) de la Ley Orgá-
transferencias.                                                 nica 15/1999, se entenderá que sólo tendrán el carácter de
                                                                fuentes accesibles al público:
     2. En particular, en relación con lo dispuesto en el
título VIII de este reglamento se entenderá por:                    a) El censo promocional, regulado conforme a lo dis-
                                                                puesto en la Ley Orgánica 15/1999, de 13 de diciembre.
     a) Accesos autorizados: autorizaciones concedidas a            b) Las guías de servicios de comunicaciones electró-
un usuario para la utilización de los diversos recursos. En     nicas, en los términos previstos por su normativa especí-
su caso, incluirán las autorizaciones o funciones que tenga     fica.
atribuidas un usuario por delegación del responsable del            c) Las listas de personas pertenecientes a grupos
fichero o tratamiento o del responsable de seguridad.           de profesionales que contengan únicamente los datos
     b) Autenticación: procedimiento de comprobación            de nombre, título, profesión, actividad, grado acadé-
de la identidad de un usuario.                                  mico, dirección profesional e indicación de su perte-
     c) Contraseña: información confidencial, frecuente-        nencia al grupo. La dirección profesional podrá incluir
mente constituida por una cadena de caracteres, que             los datos del domicilio postal completo, número tele-
puede ser usada en la autenticación de un usuario o en el       fónico, número de fax y dirección electrónica. En el
acceso a un recurso.                                            caso de Colegios profesionales, podrán indicarse
BOE núm. 17                                           Sábado 19 enero 2008                                                 4111

como datos de pertenencia al grupo los de número de                ción de un contrato o de la aplicación de medidas precon-
colegiado, fecha de incorporación y situación de ejer-             tractuales solicitadas por el interesado.
cicio profesional.                                                     Una vez cumplido el período al que se refieren los
    d) Los diarios y boletines oficiales.                          párrafos anteriores, los datos sólo podrán ser conserva-
    e) Los medios de comunicación social.                          dos previa disociación de los mismos, sin perjuicio de la
                                                                   obligación de bloqueo prevista en la Ley Orgánica 15/1999,
    2. En todo caso, para que los supuestos enumera-               de 13 de diciembre, y en el presente reglamento.
dos en el apartado anterior puedan ser considerados                    7. Los datos de carácter personal serán tratados de
fuentes accesibles al público, será preciso que su con-            forma que permitan el ejercicio del derecho de acceso, en
sulta pueda ser realizada por cualquier persona, no                tanto no proceda su cancelación.
impedida por una norma limitativa, o sin más exigencia
que, en su caso, el abono de una contraprestación.
                                                                   Artículo 9. Tratamiento con fines estadísticos, históricos
                                                                       o científicos.
                          TÍTULO II
                                                                        1. No se considerará incompatible, a los efectos pre-
              Principios de protección de datos                    vistos en el apartado 3 del artículo anterior, el tratamiento
                                                                   de los datos de carácter personal con fines históricos,
                                                                   estadísticos o científicos.
                          CAPÍTULO I                                    Para la determinación de los fines a los que se refiere
                                                                   el párrafo anterior se estará a la legislación que en cada
                     Calidad de los datos                          caso resulte aplicable y, en particular, a lo dispuesto en la
                                                                   Ley 12/1989, de 9 de mayo, Reguladora de la función
Artículo 8.    Principios relativos a la calidad de los datos.     estadística pública, la Ley 16/1985, de 25 junio, del Patri-
                                                                   monio histórico español y la Ley 13/1986, de 14 de abril
     1. Los datos de carácter personal deberán ser trata-          de Fomento y coordinación general de la investigación
dos de forma leal y lícita. Se prohíbe la recogida de datos        científica y técnica, y sus respectivas disposiciones de
por medios fraudulentos, desleales o ilícitos.                     desarrollo, así como a la normativa autonómica en estas
     2. Los datos de carácter personal sólo podrán ser             materias.
recogidos para el cumplimiento de finalidades determina-                2. Por vía de excepción a lo dispuesto en el apartado 6
das, explícitas y legítimas del responsable del trata-             del artículo anterior, la Agencia Española de Protección de
miento.                                                            Datos o, en su caso, las autoridades de control de las
     3. Los datos de carácter personal objeto de tratamiento       comunidades autónomas podrán, previa solicitud del res-
no podrán usarse para finalidades incompatibles con aque-          ponsable del tratamiento y conforme al procedimiento
llas para las que los datos hubieran sido recogidos.               establecido en la sección segunda del capítulo VII del
     4. Sólo podrán ser objeto de tratamiento los datos            título IX del presente reglamento, acordar el manteni-
que sean adecuados, pertinentes y no excesivos en rela-            miento íntegro de determinados datos, atendidos sus
ción con las finalidades determinadas, explícitas y legíti-        valores históricos, estadísticos o científicos de acuerdo
mas para las que se hayan obtenido.                                con las normas a las que se refiere el apartado anterior.
     5. Los datos de carácter personal serán exactos y
puestos al día de forma que respondan con veracidad a la           Artículo 10. Supuestos que legitiman el tratamiento o
situación actual del afectado. Si los datos fueran recogi-             cesión de los datos.
dos directamente del afectado, se considerarán exactos
los facilitados por éste.                                              1. Los datos de carácter personal únicamente podrán
     Si los datos de carácter personal sometidos a trata-          ser objeto de tratamiento o cesión si el interesado hubiera
miento resultaran ser inexactos, en todo o en parte, o             prestado previamente su consentimiento para ello.
incompletos, serán cancelados y sustituidos de oficio por              2. No obstante, será posible el tratamiento o la
los correspondientes datos rectificados o completados en el        cesión de los datos de carácter personal sin necesidad del
plazo de diez días desde que se tuviese conocimiento de la         consentimiento del interesado cuando:
inexactitud, salvo que la legislación aplicable al fichero esta-
blezca un procedimiento o un plazo específico para ello.               a) Lo autorice una norma con rango de ley o una
     Cuando los datos hubieran sido comunicados previa-            norma de derecho comunitario y, en particular, cuando
mente, el responsable del fichero o tratamiento deberá             concurra uno de los supuestos siguientes:
notificar al cesionario, en el plazo de diez días, la rectifica-       El tratamiento o la cesión tengan por objeto la satisfac-
ción o cancelación efectuada, siempre que el cesionario            ción de un interés legítimo del responsable del tratamiento
sea conocido.                                                      o del cesionario amparado por dichas normas, siempre
     En el plazo de diez días desde la recepción de la notifi-     que no prevalezca el interés o los derechos y libertades
cación, el cesionario que mantuviera el tratamiento de los         fundamentales de los interesados previstos en el artículo 1
datos, deberá proceder a la rectificación y cancelación            de la Ley Orgánica 15/1999, de 13 de diciembre.
notificada.                                                            El tratamiento o la cesión de los datos sean necesarios
     Esta actualización de los datos de carácter personal no       para que el responsable del tratamiento cumpla un deber
requerirá comunicación alguna al interesado, sin perjuicio del     que le imponga una de dichas normas.
ejercicio de los derechos por parte de los interesados recono-
cidos en la Ley Orgánica 15/1999, de 13 de diciembre.                  b) Los datos objeto de tratamiento o de cesión figu-
     Lo dispuesto en este apartado se entiende sin perjuicio       ren en fuentes accesibles al público y el responsable del
de las facultades que a los afectados reconoce el título III       fichero, o el tercero a quien se comuniquen los datos,
de este reglamento.                                                tenga un interés legítimo para su tratamiento o conoci-
     6. Los datos de carácter personal serán cancelados            miento, siempre que no se vulneren los derechos y liber-
cuando hayan dejado de ser necesarios o pertinentes                tades fundamentales del interesado.
para la finalidad para la cual hubieran sido recabados o               No obstante, las Administraciones públicas sólo
registrados.                                                       podrán comunicar al amparo de este apartado los datos
     No obstante, podrán conservarse durante el tiempo             recogidos de fuentes accesibles al público a responsables
en que pueda exigirse algún tipo de responsabilidad deri-          de ficheros de titularidad privada cuando se encuentren
vada de una relación u obligación jurídica o de la ejecu-          autorizadas para ello por una norma con rango de ley.
4112                                                 Sábado 19 enero 2008                                         BOE núm. 17

    3. Los datos de carácter personal podrán tratarse sin         datos de carácter personal salvo en aquellos supuestos
necesidad del consentimiento del interesado cuando:               en que el mismo no sea exigible con arreglo a lo dis-
    a) Se recojan para el ejercicio de las funciones pro-         puesto en las leyes.
pias de las Administraciones públicas en el ámbito de las             La solicitud del consentimiento deberá ir referida a un
competencias que les atribuya una norma con rango de              tratamiento o serie de tratamientos concretos, con delimi-
ley o una norma de derecho comunitario.                           tación de la finalidad para los que se recaba, así como de
    b) Se recaben por el responsable del tratamiento              las restantes condiciones que concurran en el tratamiento
con ocasión de la celebración de un contrato o precon-            o serie de tratamientos.
trato o de la existencia de una relación negocial, laboral            2. Cuando se solicite el consentimiento del afectado
o administrativa de la que sea parte el afectado y sean           para la cesión de sus datos, éste deberá ser informado de
necesarios para su mantenimiento o cumplimiento.                  forma que conozca inequívocamente la finalidad a la que se
    c) El tratamiento de los datos tenga por finalidad            destinarán los datos respecto de cuya comunicación se soli-
proteger un interés vital del interesado en los términos          cita el consentimiento y el tipo de actividad desarrollada por
del apartado 6 del artículo 7 de la Ley Orgánica 15/1999,         el cesionario. En caso contrario, el consentimiento será nulo.
de 13 de diciembre.                                                   3. Corresponderá al responsable del tratamiento la
                                                                  prueba de la existencia del consentimiento del afectado
     4. Será posible la cesión de los datos de carácter perso-    por cualquier medio de prueba admisible en derecho.
nal sin contar con el consentimiento del interesado cuando:
     a) La cesión responda a la libre y legítima aceptación       Artículo 13. Consentimiento para el tratamiento de datos
de una relación jurídica cuyo desarrollo, cumplimiento y              de menores de edad.
control comporte la comunicación de los datos. En este
caso la comunicación sólo será legítima en cuanto se                  1. Podrá procederse al tratamiento de los datos de
limite a la finalidad que la justifique.                          los mayores de catorce años con su consentimiento,
     b) La comunicación que deba efectuarse tenga por             salvo en aquellos casos en los que la Ley exija para su
destinatario al Defensor del Pueblo, el Ministerio Fiscal o los   prestación la asistencia de los titulares de la patria potes-
Jueces o Tribunales o el Tribunal de Cuentas o a las institu-     tad o tutela. En el caso de los menores de catorce años se
ciones autonómicas con funciones análogas al Defensor del         requerirá el consentimiento de los padres o tutores.
Pueblo o al Tribunal de Cuentas y se realice en el ámbito de          2. En ningún caso podrán recabarse del menor datos
las funciones que la ley les atribuya expresamente.               que permitan obtener información sobre los demás
     c) La cesión entre Administraciones públicas cuando          miembros del grupo familiar, o sobre las características
concurra uno de los siguientes supuestos:                         del mismo, como los datos relativos a la actividad profe-
     Tenga por objeto el tratamiento de los datos con fines       sional de los progenitores, información económica, datos
históricos, estadísticos o científicos.                           sociológicos o cualesquiera otros, sin el consentimiento
     Los datos de carácter personal hayan sido recogidos o        de los titulares de tales datos. No obstante, podrán reca-
elaborados por una Administración pública con destino a           barse los datos de identidad y dirección del padre, madre
otra.                                                             o tutor con la única finalidad de recabar la autorización
     La comunicación se realice para el ejercicio de compe-       prevista en el apartado anterior.
tencias idénticas o que versen sobre las mismas materias.             3. Cuando el tratamiento se refiera a datos de meno-
     5. Los datos especialmente protegidos podrán tra-            res de edad, la información dirigida a los mismos deberá
tarse y cederse en los términos previstos en los artículos        expresarse en un lenguaje que sea fácilmente comprensi-
7 y 8 de la Ley Orgánica 15/1999, de 13 de diciembre.             ble por aquéllos, con expresa indicación de lo dispuesto
                                                                  en este artículo.
     En particular, no será necesario el consentimiento del           4. Corresponderá al responsable del fichero o tra-
interesado para la comunicación de datos personales               tamiento articular los procedimientos que garanticen
sobre la salud, incluso a través de medios electrónicos,          que se ha comprobado de modo efectivo la edad del
entre organismos, centros y servicios del Sistema Nacio-          menor y la autenticidad del consentimiento prestado
nal de Salud cuando se realice para la atención sanitaria
de las personas, conforme a lo dispuesto en el Capítulo V         en su caso, por los padres, tutores o representantes
de la Ley 16/2003, de 28 de mayo, de cohesión y calidad           legales.
del Sistema Nacional de Salud.
                                                                  Artículo 14.   Forma de recabar el consentimiento.
Artículo 11. Verificación de datos en solicitudes formula-
    das a las Administraciones públicas.                              1. El responsable del tratamiento podrá solicitar el
                                                                  consentimiento del interesado a través del procedimiento
    Cuando se formulen solicitudes por medios electróni-          establecido en este artículo, salvo cuando la Ley exija al
cos en las que el interesado declare datos personales que         mismo la obtención del consentimiento expreso para el
obren en poder de las Administraciones públicas, el               tratamiento de los datos.
órgano destinatario de la solicitud podrá efectuar en el              2. El responsable podrá dirigirse al afectado, infor-
ejercicio de sus competencias las verificaciones necesa-          mándole en los términos previstos en los artículos 5 de la
rias para comprobar la autenticidad de los datos.                 Ley Orgánica 15/1999, de 13 de diciembre y 12.2 de este
                                                                  reglamento y deberá concederle un plazo de treinta días
                                                                  para manifestar su negativa al tratamiento, advirtiéndole
                          CAPÍTULO II                             de que en caso de no pronunciarse a tal efecto se enten-
                                                                  derá que consiente el tratamiento de sus datos de carác-
Consentimiento para el tratamiento de los datos y deber           ter personal.
                   de información                                     En particular, cuando se trate de responsables que
                                                                  presten al afectado un servicio que genere información
   SECCIÓN 1.ª    OBTENCIÓN DEL CONSENTIMIENTO DEL AFECTADO       periódica o reiterada, o facturación periódica, la comuni-
                                                                  cación podrá llevarse a cabo de forma conjunta a esta
Artículo 12.     Principios generales.                            información o a la facturación del servicio prestado, siem-
                                                                  pre que se realice de forma claramente visible.
   1. El responsable del tratamiento deberá obtener el                3. En todo caso, será necesario que el responsable
consentimiento del interesado para el tratamiento de sus          del tratamiento pueda conocer si la comunicación ha sido
BOE núm. 17                                        Sábado 19 enero 2008                                                  4113

objeto de devolución por cualquier causa, en cuyo caso         lo dispuesto en el artículo 16.3 de la Ley Orgánica 15/1999,
no podrá proceder al tratamiento de los datos referidos a      de 13 de diciembre.
ese interesado.                                                    3. Cuando el interesado hubiera solicitado del res-
    4. Deberá facilitarse al interesado un medio sencillo      ponsable del tratamiento la confirmación del cese en el
y gratuito para manifestar su negativa al tratamiento          tratamiento de sus datos, éste deberá responder expresa-
de los datos. En particular, se considerará ajustado al        mente a la solicitud.
presente reglamento los procedimientos en el que tal               4. Si los datos hubieran sido cedidos previamente, el
negativa pueda efectuarse, entre otros, mediante un            responsable del tratamiento, una vez revocado el consen-
envío prefranqueado al responsable del tratamiento, la         timiento, deberá comunicarlo a los cesionarios, en el
llamada a un número telefónico gratuito o a los servi-         plazo previsto en el apartado 2, para que éstos, cesen en el
cios de atención al público que el mismo hubiera esta-         tratamiento de los datos en caso de que aún lo mantuvie-
blecido.                                                       ran, conforme al artículo 16.4 de la Ley Orgánica 15/1999,
    5. Cuando se solicite el consentimiento del intere-        de 13 de diciembre.
sado a través del procedimiento establecido en este
artículo, no será posible solicitarlo nuevamente respecto             SECCIÓN 2.ª   DEBER DE INFORMACIÓN AL INTERESADO
de los mismos tratamientos y para las mismas finalidades
en el plazo de un año a contar de la fecha de la anterior      Artículo 18. Acreditación del cumplimiento del deber de
solicitud.                                                         información.

Artículo 15. Solicitud del consentimiento en el marco de           1. El deber de información al que se refiere el
    una relación contractual para fines no relacionados        artículo 5 de la Ley Orgánica 15/1999, de 13 de diciem-
    directamente con la misma.                                 bre, deberá llevarse a cabo a través de un medio que
                                                               permita acreditar su cumplimiento, debiendo conser-
    Si el responsable del tratamiento solicitase el consen-    varse mientras persista el tratamiento de los datos del
timiento del afectado durante el proceso de formación de       afectado.
un contrato para finalidades que no guarden relación               2. El responsable del fichero o tratamiento deberá
directa con el mantenimiento, desarrollo o control de la       conservar el soporte en el que conste el cumplimiento del
relación contractual, deberá permitir al afectado que          deber de informar. Para el almacenamiento de los sopor-
manifieste expresamente su negativa al tratamiento o           tes, el responsable del fichero o tratamiento podrá utilizar
comunicación de datos.                                         medios informáticos o telemáticos. En particular podrá
    En particular, se entenderá cumplido tal deber cuando      proceder al escaneado de la documentación en soporte
se permita al afectado la marcación de una casilla clara-      papel, siempre y cuando se garantice que en dicha auto-
mente visible y que no se encuentre ya marcada en el           matización no ha mediado alteración alguna de los sopor-
documento que se le entregue para la celebración del           tes originales.
contrato o se establezca un procedimiento equivalente
que le permita manifestar su negativa al tratamiento.          Artículo 19.   Supuestos especiales.

Artículo 16. Tratamiento de datos de facturación y trá-            En los supuestos en que se produzca una modifica-
    fico en servicios de comunicaciones electrónicas.          ción del responsable del fichero como consecuencia de
                                                               una operación de fusión, escisión, cesión global de acti-
    La solicitud del consentimiento para el tratamiento o      vos y pasivos, aportación o transmisión de negocio o
cesión de los datos de tráfico, facturación y localización     rama de actividad empresarial, o cualquier operación de
por parte de los sujetos obligados, o en su caso la revoca-    reestructuración societaria de análoga naturaleza, con-
ción de aquél, según la legislación reguladora de las tele-    templada por la normativa mercantil, no se producirá
comunicaciones se someterá a lo establecido en su nor-         cesión de datos, sin perjuicio del cumplimiento por el res-
mativa específica y, en lo que no resulte contrario a la       ponsable de lo dispuesto en el artículo 5 de la Ley Orgá-
misma, a lo establecido en la presente sección.                nica 15/1999, de 13 de diciembre.

Artículo 17.   Revocación del consentimiento.                                          CAPÍTULO III

    1. El afectado podrá revocar su consentimiento a                           Encargado del tratamiento
través de un medio sencillo, gratuito y que no implique
ingreso alguno para el responsable del fichero o trata-        Artículo 20. Relaciones entre el responsable y el encar-
miento. En particular, se considerará ajustado al presente         gado del tratamiento.
reglamento el procedimiento en el que tal negativa pueda
efectuarse, entre otros, mediante un envío prefranqueado           1. El acceso a los datos por parte de un encargado
al responsable del tratamiento o la llamada a un número        del tratamiento que resulte necesario para la prestación
telefónico gratuito o a los servicios de atención al público   de un servicio al responsable no se considerará comuni-
que el mismo hubiera establecido.                              cación de datos, siempre y cuando se cumpla lo estable-
    No se considerarán conformes a lo dispuesto en la          cido en la Ley Orgánica 15/1999, de 13 de diciembre y en
Ley Orgánica 15/1999, de 13 de diciembre, los supues-          el presente capítulo.
tos en que el responsable establezca como medio para               El servicio prestado por el encargado del tratamiento
que el interesado pueda manifestar su negativa al tra-         podrá tener o no carácter remunerado y ser temporal o
tamiento el envío de cartas certificadas o envíos seme-        indefinido.
jantes, la utilización de servicios de telecomunicacio-            No obstante, se considerará que existe comunicación
nes que implique una tarificación adicional al afectado        de datos cuando el acceso tenga por objeto el estableci-
o cualesquiera otros medios que impliquen un coste             miento de un nuevo vínculo entre quien accede a los
adicional al interesado.                                       datos y el afectado.
    2. El responsable cesará en el tratamiento de los              2. Cuando el responsable del tratamiento contrate la
datos en el plazo máximo de diez días a contar desde el de     prestación de un servicio que comporte un tratamiento de
la recepción de la revocación del consentimiento, sin per-     datos personales sometido a lo dispuesto en este capítulo
juicio de su obligación de bloquear los datos conforme a       deberá velar por que el encargado del tratamiento reúna
4114                                              Sábado 19 enero 2008                                      BOE núm. 17

las garantías para el cumplimiento de lo dispuesto en este                            TÍTULO III
Reglamento.
     3. En el caso de que el encargado del tratamiento           Derechos de acceso, rectificación, cancelación
destine los datos a otra finalidad, los comunique o los                          y oposición
utilice incumpliendo las estipulaciones del contrato al que
se refiere el apartado 2 del artículo 12 de la Ley Orgánica
15/1999, de 13 de diciembre, será considerado, también,                               CAPÍTULO I
responsable del tratamiento, respondiendo de las infrac-
ciones en que hubiera incurrido personalmente.                                  Disposiciones generales
     No obstante, el encargado del tratamiento no incurrirá
en responsabilidad cuando, previa indicación expresa del      Artículo 23.   Carácter personalísimo.
responsable, comunique los datos a un tercero designado
por aquél, al que hubiera encomendado la prestación de            1. Los derechos de acceso, rectificación, cancelación
un servicio conforme a lo previsto en el presente capítulo.   y oposición son personalísimos y serán ejercidos por el
                                                              afectado.
Artículo 21. Posibilidad de subcontratación de los servi-         2. Tales derechos se ejercitarán:
    cios.                                                         a) Por el afectado, acreditando su identidad, del
                                                              modo previsto en el artículo siguiente.
    1. El encargado del tratamiento no podrá subcontra-           b) Cuando el afectado se encuentre en situación de
tar con un tercero la realización de ningún tratamiento       incapacidad o minoría de edad que le imposibilite el ejer-
que le hubiera encomendado el responsable del trata-          cicio personal de estos derechos, podrán ejercitarse por
miento, salvo que hubiera obtenido de éste autorización       su representante legal, en cuyo caso será necesario que
para ello. En este caso, la contratación se efectuará siem-   acredite tal condición.
pre en nombre y por cuenta del responsable del trata-             c) Los derechos también podrán ejercitarse a través
miento.                                                       de representante voluntario, expresamente designado
    2. No obstante lo dispuesto en el apartado ante-          para el ejercicio del derecho. En ese caso, deberá constar
rior, será posible la subcontratación sin necesidad de        claramente acreditada la identidad del representado,
autorización siempre y cuando se cumplan los siguien-         mediante la aportación de copia de su Documento Nacio-
tes requisitos:                                               nal de Identidad o documento equivalente, y la represen-
    a) Que se especifiquen en el contrato los servicios       tación conferida por aquél.
que puedan ser objeto de subcontratación y, si ello               Cuando el responsable del fichero sea un órgano de
fuera posible, la empresa con la que se vaya a subcon-        las Administraciones públicas o de la Administración de
tratar.                                                       Justicia, podrá acreditarse la representación por cualquier
    Cuando no se identificase en el contrato la empresa       medio válido en derecho que deje constancia fidedigna, o
con la que se vaya a subcontratar, será preciso que el        mediante declaración en comparecencia personal del
encargado del tratamiento comunique al responsable los        interesado.
datos que la identifiquen antes de proceder a la subcon-          3. Los derechos serán denegados cuando la solicitud
tratación.                                                    sea formulada por persona distinta del afectado y no se
    b) Que el tratamiento de datos de carácter personal       acreditase que la misma actúa en representación de
por parte del subcontratista se ajuste a las instrucciones    aquél.
del responsable del fichero.
    c) Que el encargado del tratamiento y la empresa          Artículo 24. Condiciones generales para el ejercicio de
subcontratista formalicen el contrato, en los términos pre-       los derechos de acceso, rectificación, cancelación y
vistos en el artículo anterior.                                   oposición.
    En este caso, el subcontratista será considerado
encargado del tratamiento, siéndole de aplicación lo pre-         1. Los derechos de acceso, rectificación, cancelación
visto en el artículo 20.3 de este reglamento.                 y oposición son derechos independientes, de tal forma
                                                              que no puede entenderse que el ejercicio de ninguno de
   3. Si durante la prestación del servicio resultase         ellos sea requisito previo para el ejercicio de otro.
necesario subcontratar una parte del mismo y dicha cir-           2. Deberá concederse al interesado un medio senci-
cunstancia no hubiera sido prevista en el contrato, debe-     llo y gratuito para el ejercicio de los derechos de acceso,
rán someterse al responsable del tratamiento los extre-       rectificación, cancelación y oposición.
mos señalados en el apartado anterior.                            3. El ejercicio por el afectado de sus derechos de
                                                              acceso, rectificación, cancelación y oposición será gra-
Artículo 22. Conservación de los datos por el encargado       tuito y en ningún caso podrá suponer un ingreso adicio-
    del tratamiento.                                          nal para el responsable del tratamiento ante el que se
                                                              ejercitan.
    1. Una vez cumplida la prestación contractual, los            No se considerarán conformes a lo dispuesto en la
datos de carácter personal deberán ser destruidos o           Ley Orgánica 15/1999, de 13 de diciembre, y en el presente
devueltos al responsable del tratamiento o al encargado       Reglamento los supuestos en que el responsable del tra-
que éste hubiese designado, al igual que cualquier            tamiento establezca como medio para que el interesado
soporte o documentos en que conste algún dato de carác-       pueda ejercitar sus derechos el envío de cartas certifica-
ter personal objeto del tratamiento.                          das o semejantes, la utilización de servicios de telecomu-
    No procederá la destrucción de los datos cuando           nicaciones que implique una tarificación adicional al
exista una previsión legal que exija su conservación, en      afectado o cualesquiera otros medios que impliquen un
cuyo caso deberá procederse a la devolución de los mis-       coste excesivo para el interesado.
mos garantizando el responsable del fichero dicha conser-         4. Cuando el responsable del fichero o tratamiento
vación.                                                       disponga de servicios de cualquier índole para la atención
    2. El encargado del tratamiento conservará, debida-       a su público o el ejercicio de reclamaciones relacionadas
mente bloqueados, los datos en tanto pudieran derivarse       con el servicio prestado o los productos ofertados al
responsabilidades de su relación con el responsable del       mismo, podrá concederse la posibilidad al afectado de
tratamiento.                                                  ejercer sus derechos de acceso, rectificación, cancelación
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos
Reglamento desarrollo LOPD aprueba RD protección datos

Mais conteúdo relacionado

Mais procurados

Sintesis Trabajo Grupo Mixto
Sintesis Trabajo Grupo MixtoSintesis Trabajo Grupo Mixto
Sintesis Trabajo Grupo Mixtotolaez
 
Decreto 1377 de 2013
Decreto 1377 de 2013Decreto 1377 de 2013
Decreto 1377 de 2013D_Informatico
 
Ud 1.2 principios de la proteccion de datos de caracter personal
Ud 1.2 principios de la proteccion de datos de caracter personalUd 1.2 principios de la proteccion de datos de caracter personal
Ud 1.2 principios de la proteccion de datos de caracter personalIsabel Barles Brun
 
Guia implantacion de lopd
Guia implantacion de lopdGuia implantacion de lopd
Guia implantacion de lopddosn
 
Legal update - tratamiento legal del audio
Legal update - tratamiento legal del audioLegal update - tratamiento legal del audio
Legal update - tratamiento legal del audioNestor Carralero
 
Ley feferal de proteccion de datos
Ley feferal de proteccion de datosLey feferal de proteccion de datos
Ley feferal de proteccion de datoscovajoma
 
Protege los datos personalest
Protege los datos personalestProtege los datos personalest
Protege los datos personalestts701
 
Protege los datos personalesf
Protege los datos personalesfProtege los datos personalesf
Protege los datos personalesffmsalcar
 
Ley1266 31 12_2008
Ley1266 31 12_2008Ley1266 31 12_2008
Ley1266 31 12_2008Juan P
 
Introducción a la LOPD
Introducción a la LOPDIntroducción a la LOPD
Introducción a la LOPDpabloprodasva
 
Pechakucha ley protección de datos
Pechakucha ley protección de datosPechakucha ley protección de datos
Pechakucha ley protección de datosicmkr3
 
Protege los datos personalesl
Protege los datos personaleslProtege los datos personalesl
Protege los datos personaleslluismtzgc
 
Sentencia C 1011 de 2008
Sentencia C 1011 de 2008Sentencia C 1011 de 2008
Sentencia C 1011 de 2008D_Informatico
 

Mais procurados (19)

Sintesis Trabajo Grupo Mixto
Sintesis Trabajo Grupo MixtoSintesis Trabajo Grupo Mixto
Sintesis Trabajo Grupo Mixto
 
Seguridad en gestion documental: LOPD
Seguridad en gestion documental: LOPDSeguridad en gestion documental: LOPD
Seguridad en gestion documental: LOPD
 
Ley de habes data.
Ley de habes data.Ley de habes data.
Ley de habes data.
 
Decreto 1377 de 2013
Decreto 1377 de 2013Decreto 1377 de 2013
Decreto 1377 de 2013
 
Ud 1.2 principios de la proteccion de datos de caracter personal
Ud 1.2 principios de la proteccion de datos de caracter personalUd 1.2 principios de la proteccion de datos de caracter personal
Ud 1.2 principios de la proteccion de datos de caracter personal
 
Guia implantacion de lopd
Guia implantacion de lopdGuia implantacion de lopd
Guia implantacion de lopd
 
Legal update - tratamiento legal del audio
Legal update - tratamiento legal del audioLegal update - tratamiento legal del audio
Legal update - tratamiento legal del audio
 
Ley organica15
Ley organica15Ley organica15
Ley organica15
 
Ley feferal de proteccion de datos
Ley feferal de proteccion de datosLey feferal de proteccion de datos
Ley feferal de proteccion de datos
 
Protege los datos personalest
Protege los datos personalestProtege los datos personalest
Protege los datos personalest
 
Protege los datos personalesf
Protege los datos personalesfProtege los datos personalesf
Protege los datos personalesf
 
C 748 de 2011
C 748 de 2011C 748 de 2011
C 748 de 2011
 
Ley1266 31 12_2008
Ley1266 31 12_2008Ley1266 31 12_2008
Ley1266 31 12_2008
 
Introducción a la LOPD
Introducción a la LOPDIntroducción a la LOPD
Introducción a la LOPD
 
Pechakucha ley protección de datos
Pechakucha ley protección de datosPechakucha ley protección de datos
Pechakucha ley protección de datos
 
Acuerdo no.003del17de febrerode2015
Acuerdo no.003del17de febrerode2015Acuerdo no.003del17de febrerode2015
Acuerdo no.003del17de febrerode2015
 
Protege los datos personalesl
Protege los datos personaleslProtege los datos personalesl
Protege los datos personalesl
 
Proteccion de datos
Proteccion de datosProteccion de datos
Proteccion de datos
 
Sentencia C 1011 de 2008
Sentencia C 1011 de 2008Sentencia C 1011 de 2008
Sentencia C 1011 de 2008
 

Destaque (6)

Definicion facilitadores
Definicion facilitadoresDefinicion facilitadores
Definicion facilitadores
 
Presentación Conectar Igualdad
Presentación Conectar IgualdadPresentación Conectar Igualdad
Presentación Conectar Igualdad
 
Evolusión de los Sistemas Operativos
Evolusión de los Sistemas Operativos Evolusión de los Sistemas Operativos
Evolusión de los Sistemas Operativos
 
Diseños de plantacion y formacion de arboles frutales
Diseños de plantacion y formacion de arboles frutalesDiseños de plantacion y formacion de arboles frutales
Diseños de plantacion y formacion de arboles frutales
 
Manual docentes
Manual docentesManual docentes
Manual docentes
 
Blb12 ch03 lecture
Blb12 ch03 lectureBlb12 ch03 lecture
Blb12 ch03 lecture
 

Semelhante a Reglamento desarrollo LOPD aprueba RD protección datos

Taller ley 527 de 1999
Taller ley 527 de 1999Taller ley 527 de 1999
Taller ley 527 de 1999Jakarine Largo
 
Resumen guia practica ficheros
Resumen guia practica ficherosResumen guia practica ficheros
Resumen guia practica ficherosnataliamuniz
 
Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...
Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...
Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...jhonofui
 
Taller ley 527 de 1999
Taller ley 527 de 1999Taller ley 527 de 1999
Taller ley 527 de 1999Paula Herrera
 
Legal News Número 14. Noviembre 2009
Legal News Número 14. Noviembre 2009Legal News Número 14. Noviembre 2009
Legal News Número 14. Noviembre 2009Hogan Lovells BSTL
 
Legislacion eje tematico_6
Legislacion eje tematico_6Legislacion eje tematico_6
Legislacion eje tematico_6JAAS_1980
 
Legislacion eje tematico_6
Legislacion eje tematico_6Legislacion eje tematico_6
Legislacion eje tematico_6JAAS_1980
 
Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...
Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...
Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...marcosgabo
 
Taller ley 527 de 1999
Taller ley 527 de 1999Taller ley 527 de 1999
Taller ley 527 de 1999Martha818
 
Legislación sobre documentos electrónicos / Seguridad de la Información
Legislación sobre documentos electrónicos / Seguridad de la Información Legislación sobre documentos electrónicos / Seguridad de la Información
Legislación sobre documentos electrónicos / Seguridad de la Información raulerney
 
340 ley-527-de-1999
340 ley-527-de-1999340 ley-527-de-1999
340 ley-527-de-1999alodiazr
 
Ley 527 1999
Ley 527 1999 Ley 527 1999
Ley 527 1999 wipise
 
Ley 527 1999
Ley 527 1999 Ley 527 1999
Ley 527 1999 gavilucho
 
Ley 527 1999
Ley 527 1999Ley 527 1999
Ley 527 1999ltsaenz
 

Semelhante a Reglamento desarrollo LOPD aprueba RD protección datos (20)

Taller ley 527 de 1999
Taller ley 527 de 1999Taller ley 527 de 1999
Taller ley 527 de 1999
 
ley_527_de_1999.doc
ley_527_de_1999.docley_527_de_1999.doc
ley_527_de_1999.doc
 
Resumen guia practica ficheros
Resumen guia practica ficherosResumen guia practica ficheros
Resumen guia practica ficheros
 
LOPD y SSL
LOPD y SSLLOPD y SSL
LOPD y SSL
 
Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...
Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...
Exposición grupo 6, Legislación Colombiana de Documentos Electrónicos y Segur...
 
Taller ley 527 de 1999
Taller ley 527 de 1999Taller ley 527 de 1999
Taller ley 527 de 1999
 
Legal News Número 14. Noviembre 2009
Legal News Número 14. Noviembre 2009Legal News Número 14. Noviembre 2009
Legal News Número 14. Noviembre 2009
 
Legislacion eje tematico_6
Legislacion eje tematico_6Legislacion eje tematico_6
Legislacion eje tematico_6
 
Legislacion eje tematico_6
Legislacion eje tematico_6Legislacion eje tematico_6
Legislacion eje tematico_6
 
Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...
Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...
Ley+del+sistema+nacional+de+datos+públicos+de+los+registros+de+la+propiedad%2...
 
Taller ley 527 de 1999
Taller ley 527 de 1999Taller ley 527 de 1999
Taller ley 527 de 1999
 
Legislación sobre documentos electrónicos / Seguridad de la Información
Legislación sobre documentos electrónicos / Seguridad de la Información Legislación sobre documentos electrónicos / Seguridad de la Información
Legislación sobre documentos electrónicos / Seguridad de la Información
 
El internet aplicado al procesamiento de datos
El internet aplicado al procesamiento de datosEl internet aplicado al procesamiento de datos
El internet aplicado al procesamiento de datos
 
Sentencia C 662-00
Sentencia C 662-00Sentencia C 662-00
Sentencia C 662-00
 
Ley 527 1999
Ley 527 1999Ley 527 1999
Ley 527 1999
 
340 ley-527-de-1999
340 ley-527-de-1999340 ley-527-de-1999
340 ley-527-de-1999
 
Ley 527 1999
Ley 527 1999 Ley 527 1999
Ley 527 1999
 
Ley 527 1999
Ley 527 1999 Ley 527 1999
Ley 527 1999
 
340 ley-527-de-1999
340 ley-527-de-1999340 ley-527-de-1999
340 ley-527-de-1999
 
Ley 527 1999
Ley 527 1999Ley 527 1999
Ley 527 1999
 

Último

DECÁGOLO DEL GENERAL ELOY ALFARO DELGADO
DECÁGOLO DEL GENERAL ELOY ALFARO DELGADODECÁGOLO DEL GENERAL ELOY ALFARO DELGADO
DECÁGOLO DEL GENERAL ELOY ALFARO DELGADOJosé Luis Palma
 
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyzel CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyzprofefilete
 
30-de-abril-plebiscito-1902_240420_104511.pdf
30-de-abril-plebiscito-1902_240420_104511.pdf30-de-abril-plebiscito-1902_240420_104511.pdf
30-de-abril-plebiscito-1902_240420_104511.pdfgimenanahuel
 
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARONARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFAROJosé Luis Palma
 
Historia y técnica del collage en el arte
Historia y técnica del collage en el arteHistoria y técnica del collage en el arte
Historia y técnica del collage en el arteRaquel Martín Contreras
 
celula, tipos, teoria celular, energia y dinamica
celula, tipos, teoria celular, energia y dinamicacelula, tipos, teoria celular, energia y dinamica
celula, tipos, teoria celular, energia y dinamicaFlor Idalia Espinoza Ortega
 
SELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdf
SELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdfSELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdf
SELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdfAngélica Soledad Vega Ramírez
 
Caja de herramientas de inteligencia artificial para la academia y la investi...
Caja de herramientas de inteligencia artificial para la academia y la investi...Caja de herramientas de inteligencia artificial para la academia y la investi...
Caja de herramientas de inteligencia artificial para la academia y la investi...Lourdes Feria
 
TEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOS
TEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOSTEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOS
TEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOSjlorentemartos
 
Planificacion Anual 2do Grado Educacion Primaria 2024 Ccesa007.pdf
Planificacion Anual 2do Grado Educacion Primaria   2024   Ccesa007.pdfPlanificacion Anual 2do Grado Educacion Primaria   2024   Ccesa007.pdf
Planificacion Anual 2do Grado Educacion Primaria 2024 Ccesa007.pdfDemetrio Ccesa Rayme
 
Registro Auxiliar - Primaria 2024 (1).pptx
Registro Auxiliar - Primaria  2024 (1).pptxRegistro Auxiliar - Primaria  2024 (1).pptx
Registro Auxiliar - Primaria 2024 (1).pptxFelicitasAsuncionDia
 
UNIDAD DPCC. 2DO. DE SECUNDARIA DEL 2024
UNIDAD DPCC. 2DO. DE  SECUNDARIA DEL 2024UNIDAD DPCC. 2DO. DE  SECUNDARIA DEL 2024
UNIDAD DPCC. 2DO. DE SECUNDARIA DEL 2024AndreRiva2
 
EXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptx
EXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptxEXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptx
EXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptxPryhaSalam
 
RAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIA
RAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIARAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIA
RAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIACarlos Campaña Montenegro
 
Estrategia de prompts, primeras ideas para su construcción
Estrategia de prompts, primeras ideas para su construcciónEstrategia de prompts, primeras ideas para su construcción
Estrategia de prompts, primeras ideas para su construcciónLourdes Feria
 
Planificacion Anual 4to Grado Educacion Primaria 2024 Ccesa007.pdf
Planificacion Anual 4to Grado Educacion Primaria   2024   Ccesa007.pdfPlanificacion Anual 4to Grado Educacion Primaria   2024   Ccesa007.pdf
Planificacion Anual 4to Grado Educacion Primaria 2024 Ccesa007.pdfDemetrio Ccesa Rayme
 

Último (20)

DECÁGOLO DEL GENERAL ELOY ALFARO DELGADO
DECÁGOLO DEL GENERAL ELOY ALFARO DELGADODECÁGOLO DEL GENERAL ELOY ALFARO DELGADO
DECÁGOLO DEL GENERAL ELOY ALFARO DELGADO
 
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyzel CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
 
30-de-abril-plebiscito-1902_240420_104511.pdf
30-de-abril-plebiscito-1902_240420_104511.pdf30-de-abril-plebiscito-1902_240420_104511.pdf
30-de-abril-plebiscito-1902_240420_104511.pdf
 
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARONARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
 
Historia y técnica del collage en el arte
Historia y técnica del collage en el arteHistoria y técnica del collage en el arte
Historia y técnica del collage en el arte
 
celula, tipos, teoria celular, energia y dinamica
celula, tipos, teoria celular, energia y dinamicacelula, tipos, teoria celular, energia y dinamica
celula, tipos, teoria celular, energia y dinamica
 
SELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdf
SELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdfSELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdf
SELECCIÓN DE LA MUESTRA Y MUESTREO EN INVESTIGACIÓN CUALITATIVA.pdf
 
Unidad 3 | Metodología de la Investigación
Unidad 3 | Metodología de la InvestigaciónUnidad 3 | Metodología de la Investigación
Unidad 3 | Metodología de la Investigación
 
Power Point: "Defendamos la verdad".pptx
Power Point: "Defendamos la verdad".pptxPower Point: "Defendamos la verdad".pptx
Power Point: "Defendamos la verdad".pptx
 
Caja de herramientas de inteligencia artificial para la academia y la investi...
Caja de herramientas de inteligencia artificial para la academia y la investi...Caja de herramientas de inteligencia artificial para la academia y la investi...
Caja de herramientas de inteligencia artificial para la academia y la investi...
 
TEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOS
TEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOSTEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOS
TEMA 13 ESPAÑA EN DEMOCRACIA:DISTINTOS GOBIERNOS
 
Planificacion Anual 2do Grado Educacion Primaria 2024 Ccesa007.pdf
Planificacion Anual 2do Grado Educacion Primaria   2024   Ccesa007.pdfPlanificacion Anual 2do Grado Educacion Primaria   2024   Ccesa007.pdf
Planificacion Anual 2do Grado Educacion Primaria 2024 Ccesa007.pdf
 
Registro Auxiliar - Primaria 2024 (1).pptx
Registro Auxiliar - Primaria  2024 (1).pptxRegistro Auxiliar - Primaria  2024 (1).pptx
Registro Auxiliar - Primaria 2024 (1).pptx
 
UNIDAD DPCC. 2DO. DE SECUNDARIA DEL 2024
UNIDAD DPCC. 2DO. DE  SECUNDARIA DEL 2024UNIDAD DPCC. 2DO. DE  SECUNDARIA DEL 2024
UNIDAD DPCC. 2DO. DE SECUNDARIA DEL 2024
 
EXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptx
EXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptxEXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptx
EXPANSIÓN ECONÓMICA DE OCCIDENTE LEÓN.pptx
 
RAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIA
RAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIARAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIA
RAIZ CUADRADA Y CUBICA PARA NIÑOS DE PRIMARIA
 
Estrategia de prompts, primeras ideas para su construcción
Estrategia de prompts, primeras ideas para su construcciónEstrategia de prompts, primeras ideas para su construcción
Estrategia de prompts, primeras ideas para su construcción
 
Presentacion Metodología de Enseñanza Multigrado
Presentacion Metodología de Enseñanza MultigradoPresentacion Metodología de Enseñanza Multigrado
Presentacion Metodología de Enseñanza Multigrado
 
Planificacion Anual 4to Grado Educacion Primaria 2024 Ccesa007.pdf
Planificacion Anual 4to Grado Educacion Primaria   2024   Ccesa007.pdfPlanificacion Anual 4to Grado Educacion Primaria   2024   Ccesa007.pdf
Planificacion Anual 4to Grado Educacion Primaria 2024 Ccesa007.pdf
 
Medición del Movimiento Online 2024.pptx
Medición del Movimiento Online 2024.pptxMedición del Movimiento Online 2024.pptx
Medición del Movimiento Online 2024.pptx
 

Reglamento desarrollo LOPD aprueba RD protección datos

  • 1. BOE núm. 17 Sábado 19 enero 2008 4103 CAPÍTULO VI 2. Los intercambios de documentación y datos entre los registros de fundaciones deberán realizarse por Publicidad del registro medios telemáticos. A estos efectos, la Comisión de Cooperación e Información Registral establecerá las con- Artículo 53. Publicidad formal. diciones generales, requisitos y características técnicas de las comunicaciones y de los distintos documentos. 1. El Registro es público. 2. La publicidad se hará efectiva por certificación del Artículo 57. Flujos de información entre registros en contenido de los asientos expedida por el Encargado del materia de denominaciones. Registro, por nota simple informativa o por copia de los asientos y de los documentos depositados en el Registro preferentemente por medios telemáticos. En todo caso, la A efectos de dar cumplimiento a lo dispuesto en el publicidad formal se ajustará a los requisitos establecidos capítulo V de este Reglamento, se asegurará el flujo de en la normativa vigente en materia de protección de datos información entre los registros de las comunidades autó- de carácter personal y en la específica sobre acceso a nomas y el Registro y entre éste y aquéllos, en relación registros administrativos. con denominaciones utilizadas o meramente reservadas 3. La información obtenida del Registro no podrá por las fundaciones inscritas en dichos registros. tratarse para fines que resulten incompatibles con el prin- cipio de publicidad formal que justificó su obtención. El Artículo 58. Colaboración con los Protectorados. Encargado del Registro velará por el cumplimiento de las normas vigentes en las solicitudes de publicidad en masa 1. El Registro comunicará de oficio al Protectorado o que afecten a los datos personales reseñados en los todas las inscripciones de cada fundación, cuando se trate asientos. de actos que requieran la previa intervención de aquél. 2. Siempre que sea conveniente, el Registro podrá Artículo 54. Certificaciones. solicitar información a los protectorados ministeriales y a los protectorados de las comunidades autónomas. 1. Corresponderá exclusivamente al Encargado del 3. Se establecerán los procedimientos por los que Registro la facultad de certificar los asientos del Registro los Protectorados puedan tener acceso a la publicidad del y de los documentos archivados o depositados en el Registro. mismo. 2. Las certificaciones constituyen el único medio de acreditar fehacientemente el contenido de los asientos Articulo 59. Colaboración con el Consejo Superior de del Registro. En ningún caso podrán expedirse certifica- Fundaciones. ciones sobre datos de fundaciones inscritas en otros registros de fundaciones. 1. El Registro y los departamentos que ejerzan los 3. Las certificaciones podrán solicitarse por cual- protectorados de las fundaciones facilitarán al Consejo quier medio que permita la constancia de la solicitud Superior de Fundaciones cuanta documentación e infor- realizada y la identidad del solicitante. mación relativa a éstas sea necesaria para el debido ejer- 4. Las certificaciones, debidamente firmadas por el cicio de sus funciones. Encargado del Registro, se expedirán en el plazo de cinco días 2. El Registro podrá solicitar informe al Consejo contados desde la fecha en que se presente su solicitud. Superior de Fundaciones. La consulta versará sobre aquellos aspectos relacionados con las funciones que el Artículo 55. Clases de certificación y de nota. Registro tiene normativamente atribuidas. Tanto la certificación como la nota podrán ser literales o en extracto, y referirse a todos los asientos relativos a una fundación o sólo a alguno o algunos de ellos. Podrán 979 REAL DECRETO 1720/2007, de 21 de diciembre, expedirse en formato electrónico. por el que se aprueba el Reglamento de desa- Las notas se expedirán en el plazo de tres días desde rrollo de la Ley Orgánica 15/1999, de 13 de su solicitud. diciembre, de protección de datos de carácter personal. CAPÍTULO VII La actual Ley Orgánica 15/1999, de 13 de diciembre de Principio de colaboración Protección de datos de carácter personal adaptó nuestro ordenamiento a lo dispuesto por la Directiva 95/46/CE del Artículo 56. Colaboración entre el Registro y los regis- Parlamento Europeo y del Consejo de 24 de octubre de tros autonómicos. 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la 1. Las relaciones entre el Registro y los registros de libre circulación de estos datos, derogando a su vez la fundaciones de las comunidades autónomas se regirán hasta entonces vigente Ley Orgánica 5/1992, de 29 de por el principio de lealtad institucional. En consecuencia, octubre, de Regulación del tratamiento automatizado de ambos registros deberán: datos de carácter personal. La nueva ley, que ha nacido con una amplia vocación a) Facilitar a los otros registros de fundaciones cuan- de generalidad, prevé en su artículo 1 que «tiene por tos datos, documentos o medios probatorios se hallen a objeto garantizar y proteger, en lo que concierne al trata- su disposición y se precisen para el ejercicio de sus pro- miento de los datos personales, las libertades públicas y pias competencias. los derechos fundamentales de las personas físicas, y b) Prestar la cooperación y asistencia activas que los especialmente de su honor e intimidad personal». Com- otros registros pudieran recabar para el eficaz ejercicio de prende por tanto el tratamiento automatizado y el no sus competencias. automatizado de los datos de carácter personal.
  • 2. 4104 Sábado 19 enero 2008 BOE núm. 17 A fin de garantizar la necesaria seguridad jurídica en los que se refiere el apartado 3 del artículo 2 de la ley un ámbito tan sensible para los derechos fundamentales orgánica, dado que se rigen por sus disposiciones especí- como el de la protección de datos, el legislador declaró ficas y por lo especialmente previsto, en su caso, por la subsistentes las normas reglamentarias existentes y, en propia Ley Orgánica 15/1999. En consecuencia, se man- especial, los reales decretos 428/1993, de 26 de marzo, por tiene el régimen jurídico propio de estos tratamientos y el que se aprueba el Estatuto de la Agencia de Protección ficheros. de Datos, 1332/1994, de 20 de junio, por el que se desarro- Además, en este título se aporta un conjunto de defini- llan determinados aspectos de la Ley Orgánica 5/1992, de ciones que ayudan al correcto entendimiento de la norma, 29 de octubre de Regulación del tratamiento automati- lo que resulta particularmente necesario en un ámbito tan zado de los datos de carácter personal y 994/1999, de 11 tecnificado como el de la protección de datos personales. de junio, por el que se aprueba el Reglamento de Medidas Por otra parte, fija el criterio a seguir en materia de cóm- de seguridad de los ficheros automatizados que conten- puto de plazos con el fin de homogeneizar esta cuestión gan datos de carácter personal, a la vez que habilitó al evitando distinciones que suponen diferencias de trato de Gobierno para la aprobación o modificación de las dispo- los ficheros públicos respecto de los privados. siciones reglamentarias necesarias para la aplicación y El título II, se refiere a los principios de la protección desarrollo de la Ley Orgánica 15/1999. de datos. Reviste particular importancia la regulación del Por otra parte, la Ley 34/2002, de 11 de julio, de Servi- modo de captación del consentimiento atendiendo a cios de la sociedad de la información y de comercio elec- aspectos muy específicos como el caso de los servicios de trónico y la Ley 32/2003, de 3 de noviembre, General de comunicaciones electrónicas y, muy particularmente, la Telecomunicaciones atribuyen competencias en materia captación de datos de los menores. Asimismo, se ofrece sancionadora a la Agencia Española de Protección de lo que no puede definirse sino como un estatuto del Datos. Éstas requieren de desarrollo reglamentario con la encargado del tratamiento, que sin duda contribuirá a peculiaridad de que ambas normas se ordenan a la tutela clarificar todo lo relacionado con esta figura. Las previsio- no sólo de los derechos de las personas físicas, sino tam- nes en este ámbito se completan con lo dispuesto en el bién de las jurídicas. título VIII en materia de seguridad dotando de un marco coherente a la actuación del encargado. II El título III se ocupa de una cuestión tan esencial como los derechos de las personas en este ámbito. Estos dere- Este Reglamento comparte con la Ley Orgánica la chos de acceso, rectificación, cancelación y oposición al finalidad de hacer frente a los riesgos que para los dere- tratamiento, según ha afirmado el Tribunal Constitucional chos de la personalidad pueden suponer el acopio y trata- en su sentencia número 292/2000, constituyen el haz de miento de datos personales. Por ello, ha de destacarse facultades que emanan del derecho fundamental a la pro- que esta norma reglamentaria nace con la vocación de no tección de datos y «sirven a la capital función que desem- reiterar los contenidos de la norma superior y de desarro- peña este derecho fundamental: garantizar a la persona llar, no sólo los mandatos contenidos en la Ley Orgánica un poder de control sobre sus datos personales, lo que de acuerdo con los principios que emanan de la Directiva, sólo es posible y efectivo imponiendo a terceros los men- sino también aquellos que en estos años de vigencia de la cionados deberes de hacer». Ley se ha demostrado que precisan de un mayor desarro- A continuación, los títulos IV a VII permiten clarificar llo normativo. aspectos importantes para el tráfico ordinario, como la Por tanto, se aprueba este Reglamento partiendo de la aplicación de criterios específicos a determinado tipo de necesidad de dotar de coherencia a la regulación regla- ficheros de titularidad privada que por su trascendencia lo mentaria en todo lo relacionado con la transposición de la requerían –los relativos a la solvencia patrimonial y cré- Directiva y de desarrollar los aspectos novedosos de la Ley dito y los utilizados en actividades de publicidad y pros- Orgánica 15/1999, junto con aquellos en los que la expe- pección comercial–, el conjunto de obligaciones materia- riencia ha aconsejado un cierto de grado de precisión que les y formales que deben conducir a los responsables a la dote de seguridad jurídica al sistema. creación e inscripción de los ficheros, los criterios y proce- dimientos para la realización de las transferencias inter- III nacionales de datos, y, finalmente, la regulación de un instrumento, el código tipo, llamado a jugar cada vez un El reglamento viene a abarcar el ámbito tutelado ante- papel más relevante como elemento dinamizador del riormente por los reales decretos 1332/1994, de 20 de derecho fundamental a la protección de datos. junio, y 994/1999, de 11 de junio, teniendo en cuenta la El título VIII regula un aspecto esencial para la tutela necesidad de fijar criterios aplicables a los ficheros y tra- del derecho fundamental a la protección de datos, la tamientos de datos personales no automatizados. Por seguridad, que repercute sobre múltiples aspectos orga- otra parte, la atribución de funciones a la Agencia Espa- nizativos, de gestión y aún de inversión, en todas las ñola de Protección de Datos por la Ley 34/2002, de 11 de organizaciones que traten datos personales. La repercu- julio, de Servicios de la sociedad de la información y de sión del deber de seguridad obligaba a un particular rigor comercio electrónico y la Ley 32/2003, de 3 de noviembre, ya que en esta materia han confluido distintos elementos General de Telecomunicaciones obliga a desarrollar tam- muy relevantes. Por una parte, la experiencia dimanante bién los procedimientos para el ejercicio de la potestad de la aplicación del Real Decreto 994/1999 permitía cono- sancionadora por la Agencia. cer las dificultades que habían enfrentado los responsa- El reglamento se estructura en nueve títulos cuyo con- bles e identificar los puntos débiles y fuertes de la regula- tenido desarrolla los aspectos esenciales en esta materia. ción. Por otra, se reclamaba la adaptación de la regulación El título I contempla el objeto y ámbito de aplicación en distintos aspectos. En este sentido, el reglamento trata del reglamento. A lo largo de la vigencia de la Ley Orgá- de ser particularmente riguroso en la atribución de los nica 15/1999, se ha advertido la conveniencia de desarro- niveles de seguridad, en la fijación de las medidas que llar el apartado 2 de su artículo 2 para aclarar qué se corresponda adoptar en cada caso y en la revisión de las entiende por ficheros y tratamientos relacionados con mismas cuando ello resulte necesario. Por otra parte, actividades personales o domésticas, aspecto muy rele- ordena con mayor precisión el contenido y las obligacio- vante dado que están excluidos de la normativa sobre nes vinculadas al mantenimiento del documento de segu- protección de datos de carácter personal. ridad. Además, se ha pretendido regular la materia de Por otra parte, el presente reglamento no contiene modo que contemple las múltiples formas de organiza- previsiones para los tratamientos de datos personales a ción material y personal de la seguridad que se dan en la
  • 3. BOE núm. 17 Sábado 19 enero 2008 4105 práctica. Por último, se regula un conjunto de medidas b) En el plazo de un año desde su entrada en vigor destinadas a los ficheros y tratamientos estructurados y deberán implantarse las medidas de seguridad de nivel no automatizados que ofrezca a los responsables un medio y en el de dieciocho meses desde aquella fecha, las marco claro de actuación. de nivel alto exigibles a los siguientes ficheros: Finalmente en el título IX, dedicado a los procedimien- 1.º Aquéllos que contengan datos derivados de actos tos tramitados por la Agencia Española de Protección de de violencia de género. Datos, se ha optado por normar exclusivamente aquellas 2.º Aquéllos de los que sean responsables los opera- especialidades que diferencian a los distintos procedi- dores que presten servicios de comunicaciones electróni- mientos tramitados por la Agencia de las normas genera- cas disponibles al público o exploten redes públicas de les previstas para los procedimientos en la Ley 30/1992, comunicaciones electrónicas respecto a los datos de trá- de 26 de noviembre, de Régimen Jurídico de las Adminis- fico y a los datos de localización. traciones Públicas y del Procedimiento Administrativo Común, cuya aplicación se declara supletoria al presente c) En los demás supuestos, cuando el presente reglamento. reglamento exija la implantación de una medida adicio- En su virtud, a propuesta del Ministro de Justicia, con nal, no prevista en el Reglamento de Medidas de seguri- la aprobación previa de la Ministra de Administraciones dad de los ficheros automatizados de datos de carácter Públicas, de acuerdo con el Consejo de Estado y previa personal, aprobado por Real Decreto 994/1999, de 11 de deliberación del Consejo de Ministros en su reunión del junio, dicha medida deberá implantarse en el plazo de un día 21 de diciembre de 2007. año desde la entrada en vigor del presente real decreto. 2.ª Respecto de los ficheros no automatizados que DISPONGO: existieran en la fecha de entrada en vigor del presente real decreto: Artículo único. Aprobación del reglamento. a) Las medidas de seguridad de nivel básico debe- Se aprueba el Reglamento de desarrollo de la Ley rán implantarse en el plazo de un año desde su entrada en Orgánica 15/1999, de 13 de diciembre, de Protección de vigor. datos de carácter personal, cuyo texto se incluye a conti- b) Las medidas de seguridad de nivel medio debe- nuación. rán implantarse en el plazo de dieciocho meses desde su entrada en vigor. Disposición transitoria primera. Adaptación de los códi- c) Las medidas de seguridad de nivel alto deberán gos tipo inscritos en el Registro General de Protección implantarse en el plazo de dos años desde su entrada en de Datos. vigor. 3.ª Los ficheros, tanto automatizados como no auto- En el plazo de un año desde la entrada en vigor del matizados, creados con posterioridad a la fecha de presente real decreto deberán notificarse a la Agencia entrada en vigor del presente real decreto deberán tener Española de Protección de Datos las modificaciones implantadas, desde el momento de su creación la totali- que resulten necesarias en los códigos tipo inscritos en dad de las medidas de seguridad reguladas en el mismo. el Registro General de Protección de Datos para adap- tar su contenido a lo dispuesto en el título VII del mismo. Disposición transitoria tercera. Régimen transitorio de las solicitudes para el ejercicio de los derechos de las Disposición transitoria segunda. Plazos de implantación personas. de las medidas de seguridad. A las solicitudes para el ejercicio de los derechos de La implantación de las medidas de seguridad previs- acceso, oposición, rectificación y cancelación que hayan tas en el presente real decreto deberá producirse con sido efectuadas antes de la entrada en vigor del presente arreglo a las siguientes reglas: real decreto, no les será de aplicación el mismo, rigién- dose por la normativa anterior. 1.ª Respecto de los ficheros automatizados que exis- tieran en la fecha de entrada en vigor del presente real decreto: Disposición transitoria cuarta. Régimen transitorio de los procedimientos. a) En el plazo de un año desde su entrada en vigor, deberán implantarse las medidas de seguridad de nivel A los procedimientos ya iniciados antes de la entrada medio exigibles a los siguientes ficheros: en vigor del presente real decreto, no les será de aplica- 1.º Aquéllos de los que sean responsables las Entida- ción el mismo, rigiéndose por la normativa anterior. des Gestoras y Servicios Comunes de la Seguridad Social y se relacionen con el ejercicio de sus competencias. Disposición transitoria quinta. Régimen transitorio de 2.º Aquéllos de los que sean responsables las las actuaciones previas. mutuas de accidentes de trabajo y enfermedades profe- sionales de la Seguridad Social. 3.º Aquéllos que contengan un conjunto de datos de A las actuaciones previas iniciadas con anterioridad a carácter personal que ofrezcan una definición de las la entrada en vigor del presente real decreto, no les será de aplicación el mismo, rigiéndose por la normativa anterior. características o de la personalidad de los ciudadanos y El presente real decreto se aplicará a las actuaciones que permitan evaluar determinados aspectos de la perso- previas que se inicien después de su entrada en vigor. nalidad o del comportamiento de los mismos, respecto de las medidas de este nivel que no fueran exigibles con- forme a lo previsto en el artículo 4.4 del Reglamento de Disposición derogatoria única. Derogación normativa. Medidas de seguridad de los ficheros automatizados de datos de carácter personal, aprobado por Real Decreto Quedan derogados el Real Decreto 1332/1994, de 20 994/1999, de 11 de junio. de junio, por el que se desarrollan determinados aspectos
  • 4. 4106 Sábado 19 enero 2008 BOE núm. 17 de la Ley Orgánica 5/1992, de 29 de octubre, de Regula- Artículo 17. Revocación del consentimiento. ción del tratamiento automatizado de los datos de carác- ter personal, el Real Decreto 994/1999, de 11 de junio, por Sección Segunda. Deber de información al intere- el que se aprueba el Reglamento de Medidas de seguri- sado. dad de los ficheros automatizados que contengan datos Artículo 18. Acreditación del cumplimiento del deber de carácter personal y todas las normas de igual o inferior de información. rango que contradigan o se opongan a lo dispuesto en el Artículo 19. Supuestos especiales. presente real decreto. Capítulo III. Encargado del tratamiento. Disposición final primera. Título competencial. Artículo 20. Relaciones entre el responsable y el encargado del tratamiento. El título I, con excepción del apartado c) del artículo 4, Artículo 21. Posibilidad de subcontratación de los los títulos II, III, VII y VIII, así como los artículos 52, 53.3, servicios. 53.4, 54, 55.1, 55.3, 56, 57, 58 y 63.3 del reglamento se dic- Artículo 22. Conservación de los datos por el encar- tan al amparo de lo dispuesto en el artículo 149.1.1.ª de la gado del tratamiento. Constitución, que atribuye al Estado la competencia exclusiva para la regulación de las condiciones básicas Título III. Derechos de acceso, rectificación, cancela- que garanticen la igualdad de todos los españoles en el ción y oposición. ejercicio de los derechos y en el cumplimiento de los Capítulo I. Disposiciones generales. deberes constitucionales. Artículo 23. Carácter personalísimo. Disposición final segunda. Entrada en vigor. Artículo 24. Condiciones generales para el ejercicio de los derechos de acceso, rectificación, cancelación y El presente real decreto entrará en vigor a los tres oposición. meses de su íntegra publicación en el «Boletín Oficial del Artículo 25. Procedimiento. Estado». Artículo 26. Ejercicio de los derechos ante un encar- gado del tratamiento. Dado en Madrid, el 21 de diciembre de 2007. Capítulo II. Derecho de acceso. JUAN CARLOS R. Artículo 27. Derecho de acceso. Artículo 28. Ejercicio del derecho de acceso. El Ministro de Justicia, Artículo 29. Otorgamiento del acceso. MARIANO FERNÁNDEZ BERMEJO Artículo 30. Denegación del acceso. Capítulo III. Derechos de rectificación y cancelación. REGLAMENTO DE DESARROLLO DE LA LEY ORGÁNICA Artículo 31. Derechos de rectificación y cancelación. 15/1999, DE 13 DE DICIEMBRE, DE PROTECCIÓN DE Artículo 32. Ejercicio de los derechos de rectificación DATOS DE CARÁCTER PERSONAL y cancelación. Título I. Disposiciones generales. Artículo 33. Denegación de los derechos de rectifica- ción y cancelación. Artículo 1. Objeto. Artículo 2. Ámbito objetivo de aplicación. Capítulo IV. Derecho de oposición. Artículo 3. Ámbito territorial de aplicación. Artículo 4. Ficheros o tratamientos excluidos. Artículo 34. Derecho de oposición. Artículo 5. Definiciones. Artículo 35. Ejercicio del derecho de oposición. Artículo 6. Cómputo de plazos. Artículo 36. Derecho de oposición a las decisiones Artículo 7. Fuentes accesibles al público. basadas únicamente en un tratamiento automatizado de datos. Título II. Principios de protección de datos. Capítulo I. Calidad de los datos. Título IV. Disposiciones aplicables a determinados ficheros de titularidad privada. Artículo 8. Principios de calidad de los datos. Artículo 9. Tratamiento con fines estadísticos, históri- Capítulo I. Ficheros de información sobre solvencia cos o científicos. patrimonial y crédito. Artículo 10. Supuestos que legitiman el tratamiento o cesión de los datos. Sección Primera. Disposiciones generales. Artículo 11. Verificación de datos en solicitudes for- Artículo 37. Régimen aplicable. muladas a las Administraciones Públicas. Sección Segunda. Tratamiento de datos relativos al Capítulo II. Consentimiento para el tratamiento de cumplimiento o incumplimiento de obligaciones dinera- los datos y deber de información. rias facilitados por el acreedor o por quien actúe por su Sección Primera. Obtención del consentimiento del cuenta o interés. afectado. Artículo 38. Requisitos para la inclusión de los Artículo 12. Principios generales. datos. Artículo 13. Consentimiento para el tratamiento de Artículo 39. Información previa a la inclusión. datos de menores de edad. Artículo 40. Notificación de inclusión. Artículo 14. Forma de recabar el consentimiento. Artículo 41. Conservación de los datos. Artículo 15. Solicitud del consentimiento en el marco Artículo 42. Acceso a la información contenida en el de una relación contractual para fines no relacionados fichero. directamente con la misma. Artículo 43. Responsabilidad. Artículo 16. Tratamiento de datos de facturación y Artículo 44. Ejercicio de los derechos de acceso, rec- tráfico en servicios de comunicaciones electrónicas. tificación, cancelación y oposición.
  • 5. BOE núm. 17 Sábado 19 enero 2008 4107 Capítulo II. Tratamientos para actividades de publici- Artículo 77. Depósito y publicidad de los códigos dad y prospección comercial. tipo. Artículo 78. Obligaciones posteriores a la inscripción Artículo 45. Datos susceptibles de tratamiento e del código tipo. información al interesado. Artículo 46. Tratamiento de datos en campañas Título VIII. De las medidas de seguridad en el trata- publicitarias. miento de datos de carácter personal. Artículo 47. Depuración de datos personales. Artículo 48. Ficheros de exclusión del envío de Capítulo I. Disposiciones generales. comunicaciones comerciales. Artículo 79. Alcance. Artículo 49. Ficheros comunes de exclusión del envío Artículo 80. Niveles de seguridad. de comunicaciones comerciales. Artículo 81. Aplicación de los niveles de seguridad. Artículo 50. Derechos de acceso, rectificación y can- Artículo 82. Encargado del tratamiento. celación. Artículo 83. Prestaciones de servicios sin acceso a Artículo 51. Derecho de oposición. datos personales. Artículo 84. Delegación de autorizaciones. Título V. Obligaciones previas al tratamiento de los Artículo 85. Acceso a datos a través de redes de datos. comunicaciones. Capítulo I. Creación, modificación o supresión de Artículo 86. Régimen de trabajo fuera de los locales ficheros de titularidad pública. del responsable del fichero o encargado del tratamiento. Artículo 87. Ficheros temporales o copias de trabajo Artículo 52. Disposición o Acuerdo de creación, de documentos. modificación o supresión del fichero. Capítulo II. Del documento de seguridad. Artículo 53. Forma de la disposición o acuerdo. Artículo 54. Contenido de la disposición o acuerdo. Artículo 88. El documento de seguridad. Capítulo II. Notificación e inscripción de los ficheros Capítulo III. Medidas de seguridad aplicables a fiche- de titularidad pública o privada. ros y tratamientos automatizados. Artículo 55. Notificación de ficheros. Sección Primera. Medidas de seguridad de nivel Artículo 56. Tratamiento de datos en distintos soportes. básico. Artículo 57. Ficheros en los que exista más de un res- ponsable. Artículo 89. Funciones y obligaciones del personal. Artículo 58. Notificación de la modificación o supre- Artículo 90. Registro de incidencias. sión de ficheros. Artículo 91. Control de acceso. Artículo 59. Modelos y soportes para la notificación. Artículo 92. Gestión de soportes. Artículo 60. Inscripción de los ficheros. Artículo 93. Identificación y autenticación. Artículo 61. Cancelación de la inscripción. Artículo 94. Copias de respaldo y recuperación. Artículo 62. Rectificación de errores. Sección Segunda. Medidas de seguridad de nivel Artículo 63. Inscripción de oficio de ficheros de titu- medio. laridad pública. Artículo 64. Colaboración con las Autoridades de Artículo 95. Responsable de seguridad. Control de las Comunidades Autónomas. Artículo 96. Auditoría. Artículo 97. Gestión de soportes. Título VI. Transferencias internacionales de datos. Artículo 98. Identificación y autenticación. Artículo 99. Control de acceso físico. Capítulo I. Disposiciones generales. Artículo 100. Registro de incidencias. Artículo 65. Cumplimiento de las disposiciones de la Ley Orgánica 15/1999, de 13 de diciembre. Sección Tercera. Medidas de seguridad de nivel alto. Artículo 66. Autorización y notificación. Artículo 101. Gestión y distribución de soportes. Artículo 102. Copias de respaldo y recuperación. Capítulo II. Transferencias a estados que proporcio- Artículo 103. Registro de accesos. nen un nivel adecuado de protección. Artículo 104. Telecomunicaciones. Artículo 67. Nivel adecuado de protección acordado Capítulo IV. Medidas de seguridad aplicables a los por la Agencia Española de Protección de Datos. ficheros y tratamientos no automatizados. Artículo 68. Nivel adecuado de protección declarado por Decisión de la Comisión Europea. Sección Primera. Medidas de seguridad de nivel Artículo 69. Suspensión temporal de las transfe- básico. rencias. Artículo 105. Obligaciones comunes. Artículo 106. Criterios de archivo. Capítulo III. Transferencias a estados que no propor- Artículo 107. Dispositivos de almacenamiento. cionen un nivel adecuado de protección. Artículo 108. Custodia de los soportes. Artículo 70. Transferencias sujetas a autorización del Director de la Agencia Española de Protección de Datos. Sección Segunda. Medidas de seguridad de nivel medio. Título VII. Códigos tipo. Artículo 109. Responsabilidad de seguridad. Artículo 71. Objeto y naturaleza. Artículo 110. Auditoría. Artículo 72. Iniciativa y ámbito de aplicación. Artículo 73. Contenido. Sección Tercera. Medidas de seguridad de nivel alto. Artículo 74. Compromisos adicionales Artículo 111. Almacenamiento de la información. Artículo 75. Garantías del cumplimiento de los códi- Artículo 112. Copia o reproducción. gos tipo. Artículo 113. Acceso a la documentación. Artículo 76. Relación de adheridos. Artículo 114. Traslado de documentación.
  • 6. 4108 Sábado 19 enero 2008 BOE núm. 17 Título IX. Procedimientos tramitados por la Agencia Artículo 144. Levantamiento de la suspensión tem- Española de Protección de Datos. poral. Capítulo I. Disposiciones generales. Capítulo VI. Procedimiento de inscripción de códigos Artículo 115. Régimen aplicable. tipo. Artículo 116. Publicidad de las resoluciones Artículo 145. Iniciación del procedimiento. Capítulo II. Procedimiento de tutela de los derechos Artículo 146. Análisis de los aspectos sustantivos del de acceso, rectificación, cancelación y oposición. código tipo. Artículo 147. Información pública. Artículo 117. Instrucción del procedimiento. Artículo 148. Mejora del código tipo. Artículo 118. Duración del procedimiento y efectos Artículo 149. Trámite de audiencia. de la falta de resolución expresa. Artículo 150. Resolución. Artículo 119. Ejecución de la resolución. Artículo 151. Duración del procedimiento y efectos de la falta de resolución expresa. Capítulo III. Procedimientos relativos al ejercicio de Artículo 152. Publicación de los códigos tipo por la la potestad sancionadora. Agencia Española de Protección de Datos. Sección Primera. Disposiciones Generales. Capítulo VII. Otros procedimientos tramitados por la Artículo 120. Ámbito de aplicación. Agencia Española de Protección de Datos. Artículo 121. Inmovilización de ficheros. Sección Primera. Procedimiento de exención del Sección Segunda. Actuaciones previas. deber de información al interesado Artículo 122. Iniciación. Artículo 153. Iniciación del procedimiento. Artículo 123. Personal competente para la realiza- Artículo 154. Propuesta de nuevas medidas compen- ción de las actuaciones previas. satorias Artículo 124. Obtención de información. Artículo 155. Terminación del procedimiento. Artículo 125. Actuaciones presenciales. Artículo 156. Duración del procedimiento y efectos Artículo 126. Resultado de las actuaciones previas. de la falta de resolución expresa. Sección Tercera Procedimiento Sancionador. Sección Segunda. Procedimiento para la autoriza- ción de conservación de datos para fines históricos, esta- Artículo 127. Iniciación del procedimiento. dísticos o científicos. Artículo 128. Plazo máximo para resolver. Artículo 157. Iniciación del procedimiento. Sección Cuarta. Procedimiento de declaración de Artículo 158. Duración del procedimiento y efectos infracción de la Ley Orgánica 15/1999, de 13 de diciembre, de la falta de resolución expresa. por las Administraciones Públicas. Disposición adicional única. Productos de software. Artículo 129. Disposición general. Disposición final única. Aplicación supletoria. Capítulo IV. Procedimientos relacionados con la ins- cripción o cancelación de ficheros. TÍTULO I Sección Primera. Procedimiento de inscripción de la creación, modificación o supresión de ficheros. Disposiciones generales Artículo 130. Iniciación del procedimiento. Artículo 1. Objeto. Artículo 131. Especialidades en la notificación de ficheros de titularidad pública. Artículo 132. Acuerdo de inscripción o cancelación. 1. El presente reglamento tiene por objeto el desa- Artículo 133. Improcedencia o denegación de la ins- rrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de cripción. Protección de datos de carácter personal. Artículo 134. Duración del procedimiento y efectos 2. Asimismo, el capítulo III del título IX de este regla- de la falta de resolución expresa. mento desarrolla las disposiciones relativas al ejercicio por la Agencia Española de Protección de Datos de la Sección Segunda. Procedimiento de cancelación de potestad sancionadora, en aplicación de lo dispuesto en oficio de ficheros inscritos. la Ley Orgánica 15/1999, de 13 de diciembre, en el título VII de la Ley 34/2002, de 11 de julio, de Servicios de la socie- Artículo 135. Iniciación del procedimiento. dad de la información y de comercio electrónico, y en el Artículo 136. Terminación del expediente. título VIII de la Ley 32/2003, de 3 de noviembre, General de Capítulo V. Procedimientos relacionados con las Telecomunicaciones. transferencias internacionales de datos. Artículo 2. Ámbito objetivo de aplicación. Sección Primera. Procedimiento de autorización de transferencias internacionales de datos. 1. El presente reglamento será de aplicación a los Artículo 137. Iniciación del procedimiento. datos de carácter personal registrados en soporte físico, Artículo 138. Instrucción del procedimiento. que los haga susceptibles de tratamiento, y a toda moda- Artículo 139. Actos posteriores a la resolución. lidad de uso posterior de estos datos por los sectores Artículo 140. Duración del procedimiento y efectos de público y privado. la falta de resolución expresa. 2. Este reglamento no será aplicable a los tratamien- tos de datos referidos a personas jurídicas, ni a los fiche- Sección Segunda. Procedimiento de suspensión ros que se limiten a incorporar los datos de las personas temporal de transferencias internacionales de datos. físicas que presten sus servicios en aquéllas, consistentes Artículo 141. Iniciación. únicamente en su nombre y apellidos, las funciones o Artículo 142. Instrucción y resolución. puestos desempeñados, así como la dirección postal o Artículo 143. Actos posteriores a la resolución. electrónica, teléfono y número de fax profesionales.
  • 7. BOE núm. 17 Sábado 19 enero 2008 4109 3. Asimismo, los datos relativos a empresarios indi- b) Cancelación: Procedimiento en virtud del cual el viduales, cuando hagan referencia a ellos en su calidad de responsable cesa en el uso de los datos. La cancelación comerciantes, industriales o navieros, también se enten- implicará el bloqueo de los datos, consistente en la derán excluidos del régimen de aplicación de la protec- identificación y reserva de los mismos con el fin de ción de datos de carácter personal. impedir su tratamiento excepto para su puesta a dispo- 4. Este reglamento no será de aplicación a los datos sición de las Administraciones públicas, Jueces y Tribu- referidos a personas fallecidas. No obstante, las personas nales, para la atención de las posibles responsabilida- vinculadas al fallecido, por razones familiares o análogas, des nacidas del tratamiento y sólo durante el plazo de podrán dirigirse a los responsables de los ficheros o trata- prescripción de dichas responsabilidades. Transcurrido mientos que contengan datos de éste con la finalidad de ese plazo deberá procederse a la supresión de los notificar el óbito, aportando acreditación suficiente del datos. mismo, y solicitar, cuando hubiere lugar a ello, la cancela- c) Cesión o comunicación de datos: Tratamiento de ción de los datos. datos que supone su revelación a una persona distinta del interesado. Artículo 3. Ámbito territorial de aplicación. d) Consentimiento del interesado: Toda manifesta- ción de voluntad, libre, inequívoca, específica e infor- mada, mediante la que el interesado consienta el trata- 1. Se regirá por el presente reglamento todo trata- miento de datos personales que le conciernen. miento de datos de carácter personal: e) Dato disociado: aquél que no permite la identifica- a) Cuando el tratamiento sea efectuado en el marco ción de un afectado o interesado. de las actividades de un establecimiento del responsable f) Datos de carácter personal: Cualquier información del tratamiento, siempre que dicho establecimiento se numérica, alfabética, gráfica, fotográfica, acústica o de encuentre ubicado en territorio español. cualquier otro tipo concerniente a personas físicas identi- Cuando no resulte de aplicación lo dispuesto en el ficadas o identificables. párrafo anterior, pero exista un encargado del tratamiento g) Datos de carácter personal relacionados con la ubicado en España, serán de aplicación al mismo las nor- salud: las informaciones concernientes a la salud pasada, mas contenidas en el título VIII del presente reglamento. presente y futura, física o mental, de un individuo. En par- b) Cuando al responsable del tratamiento no esta- ticular, se consideran datos relacionados con la salud de blecido en territorio español, le sea de aplicación la legis- las personas los referidos a su porcentaje de discapaci- lación española, según las normas de Derecho internacio- dad y a su información genética. nal público. h) Destinatario o cesionario: la persona física o jurí- c) Cuando el responsable del tratamiento no esté dica, pública o privada u órgano administrativo, al que se establecido en territorio de la Unión Europea y utilice en revelen los datos. el tratamiento de datos medios situados en territorio Podrán ser también destinatarios los entes sin perso- español, salvo que tales medios se utilicen únicamente nalidad jurídica que actúen en el tráfico como sujetos con fines de tránsito. diferenciados. En este supuesto, el responsable del tratamiento i) Encargado del tratamiento: La persona física o jurí- deberá designar un representante establecido en territo- dica, pública o privada, u órgano administrativo que, solo rio español. o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento o del responsable 2. A los efectos previstos en los apartados anterio- del fichero, como consecuencia de la existencia de una res, se entenderá por establecimiento, con independencia relación jurídica que le vincula con el mismo y delimita el de su forma jurídica, cualquier instalación estable que ámbito de su actuación para la prestación de un servicio. permita el ejercicio efectivo y real de una actividad. Podrán ser también encargados del tratamiento los entes sin personalidad jurídica que actúen en el tráfico Artículo 4. Ficheros o tratamientos excluidos. como sujetos diferenciados. j) Exportador de datos personales: la persona física El régimen de protección de los datos de carácter per- o jurídica, pública o privada, u órgano administrativo sonal que se establece en el presente reglamento no será situado en territorio español que realice, conforme a lo de aplicación a los siguientes ficheros y tratamientos: dispuesto en el presente Reglamento, una transferencia de datos de carácter personal a un país tercero. a) A los realizados o mantenidos por personas físi- k) Fichero: Todo conjunto organizado de datos de cas en el ejercicio de actividades exclusivamente perso- carácter personal, que permita el acceso a los datos con nales o domésticas. arreglo a criterios determinados, cualquiera que fuere la Sólo se considerarán relacionados con actividades forma o modalidad de su creación, almacenamiento, personales o domésticas los tratamientos relativos a las organización y acceso. actividades que se inscriben en el marco de la vida pri- l) Ficheros de titularidad privada: los ficheros de los vada o familiar de los particulares. que sean responsables las personas, empresas o entida- b) A los sometidos a la normativa sobre protección des de derecho privado, con independencia de quien de materias clasificadas. ostente la titularidad de su capital o de la procedencia de c) A los establecidos para la investigación del terrorismo sus recursos económicos, así como los ficheros de los y de formas graves de delincuencia organizada. No obstante que sean responsables las corporaciones de derecho el responsable del fichero comunicará previamente la exis- público, en cuanto dichos ficheros no se encuentren tencia del mismo, sus características generales y su finalidad estrictamente vinculados al ejercicio de potestades de a la Agencia Española de Protección de Datos. derecho público que a las mismas atribuye su normativa específica. Artículo 5. Definiciones. m) Ficheros de titularidad pública: los ficheros de los que sean responsables los órganos constitucionales o 1. A los efectos previstos en este reglamento, se con relevancia constitucional del Estado o las institucio- nes autonómicas con funciones análogas a los mismos, entenderá por: las Administraciones públicas territoriales, así como las a) Afectado o interesado: Persona física titular de los entidades u organismos vinculados o dependientes de las datos que sean objeto del tratamiento. mismas y las Corporaciones de derecho público siempre
  • 8. 4110 Sábado 19 enero 2008 BOE núm. 17 que su finalidad sea el ejercicio de potestades de derecho d) Control de acceso: mecanismo que en función de público. la identificación ya autenticada permite acceder a datos o n) Fichero no automatizado: todo conjunto de datos recursos. de carácter personal organizado de forma no automati- e) Copia de respaldo: copia de los datos de un zada y estructurado conforme a criterios específicos rela- fichero automatizado en un soporte que posibilite su recu- tivos a personas físicas, que permitan acceder sin esfuer- peración. zos desproporcionados a sus datos personales, ya sea f) Documento: todo escrito, gráfico, sonido, imagen aquél centralizado, descentralizado o repartido de forma o cualquier otra clase de información que puede ser tra- funcional o geográfica. tada en un sistema de información como una unidad dife- ñ) Importador de datos personales: la persona renciada. física o jurídica, pública o privada, u órgano administra- g) Ficheros temporales: ficheros de trabajo creados tivo receptor de los datos en caso de transferencia por usuarios o procesos que son necesarios para un trata- internacional de los mismos a un tercer país, ya sea miento ocasional o como paso intermedio durante la rea- responsable del tratamiento, encargada del tratamiento lización de un tratamiento. o tercero. h) Identificación: procedimiento de reconocimiento o) Persona identificable: toda persona cuya identi- de la identidad de un usuario. dad pueda determinarse, directa o indirectamente, i) Incidencia: cualquier anomalía que afecte o mediante cualquier información referida a su identidad pudiera afectar a la seguridad de los datos. física, fisiológica, psíquica, económica, cultural o social. j) Perfil de usuario: accesos autorizados a un grupo Una persona física no se considerará identificable si dicha de usuarios. identificación requiere plazos o actividades desproporcio- k) Recurso: cualquier parte componente de un sis- nados. tema de información. p) Procedimiento de disociación: Todo tratamiento l) Responsable de seguridad: persona o personas a de datos personales que permita la obtención de datos las que el responsable del fichero ha asignado formal- disociados. mente la función de coordinar y controlar las medidas de q) Responsable del fichero o del tratamiento: Per- seguridad aplicables. sona física o jurídica, de naturaleza pública o privada, m) Sistema de información: conjunto de ficheros, u órgano administrativo, que sólo o conjuntamente tratamientos, programas, soportes y en su caso, equipos con otros decida sobre la finalidad, contenido y uso empleados para el tratamiento de datos de carácter per- del tratamiento, aunque no lo realizase material- sonal. mente. n) Sistema de tratamiento: modo en que se organiza Podrán ser también responsables del fichero o del tra- o utiliza un sistema de información. Atendiendo al sis- tamiento los entes sin personalidad jurídica que actúen tema de tratamiento, los sistemas de información podrán en el tráfico como sujetos diferenciados. ser automatizados, no automatizados o parcialmente r) Tercero: la persona física o jurídica, pública o pri- automatizados. vada u órgano administrativo distinta del afectado o inte- ñ) Soporte: objeto físico que almacena o contiene resado, del responsable del tratamiento, del responsable datos o documentos, u objeto susceptible de ser tratado del fichero, del encargado del tratamiento y de las perso- en un sistema de información y sobre el cual se pueden nas autorizadas para tratar los datos bajo la autoridad grabar y recuperar datos. directa del responsable del tratamiento o del encargado o) Transmisión de documentos: cualquier traslado, del tratamiento. comunicación, envío, entrega o divulgación de la infor- mación contenida en el mismo. Podrán ser también terceros los entes sin personali- p) Usuario: sujeto o proceso autorizado para acceder dad jurídica que actúen en el tráfico como sujetos diferen- a datos o recursos. Tendrán la consideración de usuarios ciados. los procesos que permitan acceder a datos o recursos sin s) Transferencia internacional de datos: Tratamiento identificación de un usuario físico. de datos que supone una transmisión de los mismos fuera del territorio del Espacio Económico Europeo, bien constituya una cesión o comunicación de datos, bien Artículo 6. Cómputo de plazos. tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en En los supuestos en que este reglamento señale un territorio español. plazo por días se computarán únicamente los hábiles. t) Tratamiento de datos: cualquier operación o proce- Cuando el plazo sea por meses, se computarán de fecha a dimiento técnico, sea o no automatizado, que permita la fecha. recogida, grabación, conservación, elaboración, modifi- cación, consulta, utilización, modificación, cancelación, Artículo 7. Fuentes accesibles al público. bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y 1. A efectos del artículo 3, párrafo j) de la Ley Orgá- transferencias. nica 15/1999, se entenderá que sólo tendrán el carácter de fuentes accesibles al público: 2. En particular, en relación con lo dispuesto en el título VIII de este reglamento se entenderá por: a) El censo promocional, regulado conforme a lo dis- puesto en la Ley Orgánica 15/1999, de 13 de diciembre. a) Accesos autorizados: autorizaciones concedidas a b) Las guías de servicios de comunicaciones electró- un usuario para la utilización de los diversos recursos. En nicas, en los términos previstos por su normativa especí- su caso, incluirán las autorizaciones o funciones que tenga fica. atribuidas un usuario por delegación del responsable del c) Las listas de personas pertenecientes a grupos fichero o tratamiento o del responsable de seguridad. de profesionales que contengan únicamente los datos b) Autenticación: procedimiento de comprobación de nombre, título, profesión, actividad, grado acadé- de la identidad de un usuario. mico, dirección profesional e indicación de su perte- c) Contraseña: información confidencial, frecuente- nencia al grupo. La dirección profesional podrá incluir mente constituida por una cadena de caracteres, que los datos del domicilio postal completo, número tele- puede ser usada en la autenticación de un usuario o en el fónico, número de fax y dirección electrónica. En el acceso a un recurso. caso de Colegios profesionales, podrán indicarse
  • 9. BOE núm. 17 Sábado 19 enero 2008 4111 como datos de pertenencia al grupo los de número de ción de un contrato o de la aplicación de medidas precon- colegiado, fecha de incorporación y situación de ejer- tractuales solicitadas por el interesado. cicio profesional. Una vez cumplido el período al que se refieren los d) Los diarios y boletines oficiales. párrafos anteriores, los datos sólo podrán ser conserva- e) Los medios de comunicación social. dos previa disociación de los mismos, sin perjuicio de la obligación de bloqueo prevista en la Ley Orgánica 15/1999, 2. En todo caso, para que los supuestos enumera- de 13 de diciembre, y en el presente reglamento. dos en el apartado anterior puedan ser considerados 7. Los datos de carácter personal serán tratados de fuentes accesibles al público, será preciso que su con- forma que permitan el ejercicio del derecho de acceso, en sulta pueda ser realizada por cualquier persona, no tanto no proceda su cancelación. impedida por una norma limitativa, o sin más exigencia que, en su caso, el abono de una contraprestación. Artículo 9. Tratamiento con fines estadísticos, históricos o científicos. TÍTULO II 1. No se considerará incompatible, a los efectos pre- Principios de protección de datos vistos en el apartado 3 del artículo anterior, el tratamiento de los datos de carácter personal con fines históricos, estadísticos o científicos. CAPÍTULO I Para la determinación de los fines a los que se refiere el párrafo anterior se estará a la legislación que en cada Calidad de los datos caso resulte aplicable y, en particular, a lo dispuesto en la Ley 12/1989, de 9 de mayo, Reguladora de la función Artículo 8. Principios relativos a la calidad de los datos. estadística pública, la Ley 16/1985, de 25 junio, del Patri- monio histórico español y la Ley 13/1986, de 14 de abril 1. Los datos de carácter personal deberán ser trata- de Fomento y coordinación general de la investigación dos de forma leal y lícita. Se prohíbe la recogida de datos científica y técnica, y sus respectivas disposiciones de por medios fraudulentos, desleales o ilícitos. desarrollo, así como a la normativa autonómica en estas 2. Los datos de carácter personal sólo podrán ser materias. recogidos para el cumplimiento de finalidades determina- 2. Por vía de excepción a lo dispuesto en el apartado 6 das, explícitas y legítimas del responsable del trata- del artículo anterior, la Agencia Española de Protección de miento. Datos o, en su caso, las autoridades de control de las 3. Los datos de carácter personal objeto de tratamiento comunidades autónomas podrán, previa solicitud del res- no podrán usarse para finalidades incompatibles con aque- ponsable del tratamiento y conforme al procedimiento llas para las que los datos hubieran sido recogidos. establecido en la sección segunda del capítulo VII del 4. Sólo podrán ser objeto de tratamiento los datos título IX del presente reglamento, acordar el manteni- que sean adecuados, pertinentes y no excesivos en rela- miento íntegro de determinados datos, atendidos sus ción con las finalidades determinadas, explícitas y legíti- valores históricos, estadísticos o científicos de acuerdo mas para las que se hayan obtenido. con las normas a las que se refiere el apartado anterior. 5. Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la Artículo 10. Supuestos que legitiman el tratamiento o situación actual del afectado. Si los datos fueran recogi- cesión de los datos. dos directamente del afectado, se considerarán exactos los facilitados por éste. 1. Los datos de carácter personal únicamente podrán Si los datos de carácter personal sometidos a trata- ser objeto de tratamiento o cesión si el interesado hubiera miento resultaran ser inexactos, en todo o en parte, o prestado previamente su consentimiento para ello. incompletos, serán cancelados y sustituidos de oficio por 2. No obstante, será posible el tratamiento o la los correspondientes datos rectificados o completados en el cesión de los datos de carácter personal sin necesidad del plazo de diez días desde que se tuviese conocimiento de la consentimiento del interesado cuando: inexactitud, salvo que la legislación aplicable al fichero esta- blezca un procedimiento o un plazo específico para ello. a) Lo autorice una norma con rango de ley o una Cuando los datos hubieran sido comunicados previa- norma de derecho comunitario y, en particular, cuando mente, el responsable del fichero o tratamiento deberá concurra uno de los supuestos siguientes: notificar al cesionario, en el plazo de diez días, la rectifica- El tratamiento o la cesión tengan por objeto la satisfac- ción o cancelación efectuada, siempre que el cesionario ción de un interés legítimo del responsable del tratamiento sea conocido. o del cesionario amparado por dichas normas, siempre En el plazo de diez días desde la recepción de la notifi- que no prevalezca el interés o los derechos y libertades cación, el cesionario que mantuviera el tratamiento de los fundamentales de los interesados previstos en el artículo 1 datos, deberá proceder a la rectificación y cancelación de la Ley Orgánica 15/1999, de 13 de diciembre. notificada. El tratamiento o la cesión de los datos sean necesarios Esta actualización de los datos de carácter personal no para que el responsable del tratamiento cumpla un deber requerirá comunicación alguna al interesado, sin perjuicio del que le imponga una de dichas normas. ejercicio de los derechos por parte de los interesados recono- cidos en la Ley Orgánica 15/1999, de 13 de diciembre. b) Los datos objeto de tratamiento o de cesión figu- Lo dispuesto en este apartado se entiende sin perjuicio ren en fuentes accesibles al público y el responsable del de las facultades que a los afectados reconoce el título III fichero, o el tercero a quien se comuniquen los datos, de este reglamento. tenga un interés legítimo para su tratamiento o conoci- 6. Los datos de carácter personal serán cancelados miento, siempre que no se vulneren los derechos y liber- cuando hayan dejado de ser necesarios o pertinentes tades fundamentales del interesado. para la finalidad para la cual hubieran sido recabados o No obstante, las Administraciones públicas sólo registrados. podrán comunicar al amparo de este apartado los datos No obstante, podrán conservarse durante el tiempo recogidos de fuentes accesibles al público a responsables en que pueda exigirse algún tipo de responsabilidad deri- de ficheros de titularidad privada cuando se encuentren vada de una relación u obligación jurídica o de la ejecu- autorizadas para ello por una norma con rango de ley.
  • 10. 4112 Sábado 19 enero 2008 BOE núm. 17 3. Los datos de carácter personal podrán tratarse sin datos de carácter personal salvo en aquellos supuestos necesidad del consentimiento del interesado cuando: en que el mismo no sea exigible con arreglo a lo dis- a) Se recojan para el ejercicio de las funciones pro- puesto en las leyes. pias de las Administraciones públicas en el ámbito de las La solicitud del consentimiento deberá ir referida a un competencias que les atribuya una norma con rango de tratamiento o serie de tratamientos concretos, con delimi- ley o una norma de derecho comunitario. tación de la finalidad para los que se recaba, así como de b) Se recaben por el responsable del tratamiento las restantes condiciones que concurran en el tratamiento con ocasión de la celebración de un contrato o precon- o serie de tratamientos. trato o de la existencia de una relación negocial, laboral 2. Cuando se solicite el consentimiento del afectado o administrativa de la que sea parte el afectado y sean para la cesión de sus datos, éste deberá ser informado de necesarios para su mantenimiento o cumplimiento. forma que conozca inequívocamente la finalidad a la que se c) El tratamiento de los datos tenga por finalidad destinarán los datos respecto de cuya comunicación se soli- proteger un interés vital del interesado en los términos cita el consentimiento y el tipo de actividad desarrollada por del apartado 6 del artículo 7 de la Ley Orgánica 15/1999, el cesionario. En caso contrario, el consentimiento será nulo. de 13 de diciembre. 3. Corresponderá al responsable del tratamiento la prueba de la existencia del consentimiento del afectado 4. Será posible la cesión de los datos de carácter perso- por cualquier medio de prueba admisible en derecho. nal sin contar con el consentimiento del interesado cuando: a) La cesión responda a la libre y legítima aceptación Artículo 13. Consentimiento para el tratamiento de datos de una relación jurídica cuyo desarrollo, cumplimiento y de menores de edad. control comporte la comunicación de los datos. En este caso la comunicación sólo será legítima en cuanto se 1. Podrá procederse al tratamiento de los datos de limite a la finalidad que la justifique. los mayores de catorce años con su consentimiento, b) La comunicación que deba efectuarse tenga por salvo en aquellos casos en los que la Ley exija para su destinatario al Defensor del Pueblo, el Ministerio Fiscal o los prestación la asistencia de los titulares de la patria potes- Jueces o Tribunales o el Tribunal de Cuentas o a las institu- tad o tutela. En el caso de los menores de catorce años se ciones autonómicas con funciones análogas al Defensor del requerirá el consentimiento de los padres o tutores. Pueblo o al Tribunal de Cuentas y se realice en el ámbito de 2. En ningún caso podrán recabarse del menor datos las funciones que la ley les atribuya expresamente. que permitan obtener información sobre los demás c) La cesión entre Administraciones públicas cuando miembros del grupo familiar, o sobre las características concurra uno de los siguientes supuestos: del mismo, como los datos relativos a la actividad profe- Tenga por objeto el tratamiento de los datos con fines sional de los progenitores, información económica, datos históricos, estadísticos o científicos. sociológicos o cualesquiera otros, sin el consentimiento Los datos de carácter personal hayan sido recogidos o de los titulares de tales datos. No obstante, podrán reca- elaborados por una Administración pública con destino a barse los datos de identidad y dirección del padre, madre otra. o tutor con la única finalidad de recabar la autorización La comunicación se realice para el ejercicio de compe- prevista en el apartado anterior. tencias idénticas o que versen sobre las mismas materias. 3. Cuando el tratamiento se refiera a datos de meno- 5. Los datos especialmente protegidos podrán tra- res de edad, la información dirigida a los mismos deberá tarse y cederse en los términos previstos en los artículos expresarse en un lenguaje que sea fácilmente comprensi- 7 y 8 de la Ley Orgánica 15/1999, de 13 de diciembre. ble por aquéllos, con expresa indicación de lo dispuesto en este artículo. En particular, no será necesario el consentimiento del 4. Corresponderá al responsable del fichero o tra- interesado para la comunicación de datos personales tamiento articular los procedimientos que garanticen sobre la salud, incluso a través de medios electrónicos, que se ha comprobado de modo efectivo la edad del entre organismos, centros y servicios del Sistema Nacio- menor y la autenticidad del consentimiento prestado nal de Salud cuando se realice para la atención sanitaria de las personas, conforme a lo dispuesto en el Capítulo V en su caso, por los padres, tutores o representantes de la Ley 16/2003, de 28 de mayo, de cohesión y calidad legales. del Sistema Nacional de Salud. Artículo 14. Forma de recabar el consentimiento. Artículo 11. Verificación de datos en solicitudes formula- das a las Administraciones públicas. 1. El responsable del tratamiento podrá solicitar el consentimiento del interesado a través del procedimiento Cuando se formulen solicitudes por medios electróni- establecido en este artículo, salvo cuando la Ley exija al cos en las que el interesado declare datos personales que mismo la obtención del consentimiento expreso para el obren en poder de las Administraciones públicas, el tratamiento de los datos. órgano destinatario de la solicitud podrá efectuar en el 2. El responsable podrá dirigirse al afectado, infor- ejercicio de sus competencias las verificaciones necesa- mándole en los términos previstos en los artículos 5 de la rias para comprobar la autenticidad de los datos. Ley Orgánica 15/1999, de 13 de diciembre y 12.2 de este reglamento y deberá concederle un plazo de treinta días para manifestar su negativa al tratamiento, advirtiéndole CAPÍTULO II de que en caso de no pronunciarse a tal efecto se enten- derá que consiente el tratamiento de sus datos de carác- Consentimiento para el tratamiento de los datos y deber ter personal. de información En particular, cuando se trate de responsables que presten al afectado un servicio que genere información SECCIÓN 1.ª OBTENCIÓN DEL CONSENTIMIENTO DEL AFECTADO periódica o reiterada, o facturación periódica, la comuni- cación podrá llevarse a cabo de forma conjunta a esta Artículo 12. Principios generales. información o a la facturación del servicio prestado, siem- pre que se realice de forma claramente visible. 1. El responsable del tratamiento deberá obtener el 3. En todo caso, será necesario que el responsable consentimiento del interesado para el tratamiento de sus del tratamiento pueda conocer si la comunicación ha sido
  • 11. BOE núm. 17 Sábado 19 enero 2008 4113 objeto de devolución por cualquier causa, en cuyo caso lo dispuesto en el artículo 16.3 de la Ley Orgánica 15/1999, no podrá proceder al tratamiento de los datos referidos a de 13 de diciembre. ese interesado. 3. Cuando el interesado hubiera solicitado del res- 4. Deberá facilitarse al interesado un medio sencillo ponsable del tratamiento la confirmación del cese en el y gratuito para manifestar su negativa al tratamiento tratamiento de sus datos, éste deberá responder expresa- de los datos. En particular, se considerará ajustado al mente a la solicitud. presente reglamento los procedimientos en el que tal 4. Si los datos hubieran sido cedidos previamente, el negativa pueda efectuarse, entre otros, mediante un responsable del tratamiento, una vez revocado el consen- envío prefranqueado al responsable del tratamiento, la timiento, deberá comunicarlo a los cesionarios, en el llamada a un número telefónico gratuito o a los servi- plazo previsto en el apartado 2, para que éstos, cesen en el cios de atención al público que el mismo hubiera esta- tratamiento de los datos en caso de que aún lo mantuvie- blecido. ran, conforme al artículo 16.4 de la Ley Orgánica 15/1999, 5. Cuando se solicite el consentimiento del intere- de 13 de diciembre. sado a través del procedimiento establecido en este artículo, no será posible solicitarlo nuevamente respecto SECCIÓN 2.ª DEBER DE INFORMACIÓN AL INTERESADO de los mismos tratamientos y para las mismas finalidades en el plazo de un año a contar de la fecha de la anterior Artículo 18. Acreditación del cumplimiento del deber de solicitud. información. Artículo 15. Solicitud del consentimiento en el marco de 1. El deber de información al que se refiere el una relación contractual para fines no relacionados artículo 5 de la Ley Orgánica 15/1999, de 13 de diciem- directamente con la misma. bre, deberá llevarse a cabo a través de un medio que permita acreditar su cumplimiento, debiendo conser- Si el responsable del tratamiento solicitase el consen- varse mientras persista el tratamiento de los datos del timiento del afectado durante el proceso de formación de afectado. un contrato para finalidades que no guarden relación 2. El responsable del fichero o tratamiento deberá directa con el mantenimiento, desarrollo o control de la conservar el soporte en el que conste el cumplimiento del relación contractual, deberá permitir al afectado que deber de informar. Para el almacenamiento de los sopor- manifieste expresamente su negativa al tratamiento o tes, el responsable del fichero o tratamiento podrá utilizar comunicación de datos. medios informáticos o telemáticos. En particular podrá En particular, se entenderá cumplido tal deber cuando proceder al escaneado de la documentación en soporte se permita al afectado la marcación de una casilla clara- papel, siempre y cuando se garantice que en dicha auto- mente visible y que no se encuentre ya marcada en el matización no ha mediado alteración alguna de los sopor- documento que se le entregue para la celebración del tes originales. contrato o se establezca un procedimiento equivalente que le permita manifestar su negativa al tratamiento. Artículo 19. Supuestos especiales. Artículo 16. Tratamiento de datos de facturación y trá- En los supuestos en que se produzca una modifica- fico en servicios de comunicaciones electrónicas. ción del responsable del fichero como consecuencia de una operación de fusión, escisión, cesión global de acti- La solicitud del consentimiento para el tratamiento o vos y pasivos, aportación o transmisión de negocio o cesión de los datos de tráfico, facturación y localización rama de actividad empresarial, o cualquier operación de por parte de los sujetos obligados, o en su caso la revoca- reestructuración societaria de análoga naturaleza, con- ción de aquél, según la legislación reguladora de las tele- templada por la normativa mercantil, no se producirá comunicaciones se someterá a lo establecido en su nor- cesión de datos, sin perjuicio del cumplimiento por el res- mativa específica y, en lo que no resulte contrario a la ponsable de lo dispuesto en el artículo 5 de la Ley Orgá- misma, a lo establecido en la presente sección. nica 15/1999, de 13 de diciembre. Artículo 17. Revocación del consentimiento. CAPÍTULO III 1. El afectado podrá revocar su consentimiento a Encargado del tratamiento través de un medio sencillo, gratuito y que no implique ingreso alguno para el responsable del fichero o trata- Artículo 20. Relaciones entre el responsable y el encar- miento. En particular, se considerará ajustado al presente gado del tratamiento. reglamento el procedimiento en el que tal negativa pueda efectuarse, entre otros, mediante un envío prefranqueado 1. El acceso a los datos por parte de un encargado al responsable del tratamiento o la llamada a un número del tratamiento que resulte necesario para la prestación telefónico gratuito o a los servicios de atención al público de un servicio al responsable no se considerará comuni- que el mismo hubiera establecido. cación de datos, siempre y cuando se cumpla lo estable- No se considerarán conformes a lo dispuesto en la cido en la Ley Orgánica 15/1999, de 13 de diciembre y en Ley Orgánica 15/1999, de 13 de diciembre, los supues- el presente capítulo. tos en que el responsable establezca como medio para El servicio prestado por el encargado del tratamiento que el interesado pueda manifestar su negativa al tra- podrá tener o no carácter remunerado y ser temporal o tamiento el envío de cartas certificadas o envíos seme- indefinido. jantes, la utilización de servicios de telecomunicacio- No obstante, se considerará que existe comunicación nes que implique una tarificación adicional al afectado de datos cuando el acceso tenga por objeto el estableci- o cualesquiera otros medios que impliquen un coste miento de un nuevo vínculo entre quien accede a los adicional al interesado. datos y el afectado. 2. El responsable cesará en el tratamiento de los 2. Cuando el responsable del tratamiento contrate la datos en el plazo máximo de diez días a contar desde el de prestación de un servicio que comporte un tratamiento de la recepción de la revocación del consentimiento, sin per- datos personales sometido a lo dispuesto en este capítulo juicio de su obligación de bloquear los datos conforme a deberá velar por que el encargado del tratamiento reúna
  • 12. 4114 Sábado 19 enero 2008 BOE núm. 17 las garantías para el cumplimiento de lo dispuesto en este TÍTULO III Reglamento. 3. En el caso de que el encargado del tratamiento Derechos de acceso, rectificación, cancelación destine los datos a otra finalidad, los comunique o los y oposición utilice incumpliendo las estipulaciones del contrato al que se refiere el apartado 2 del artículo 12 de la Ley Orgánica 15/1999, de 13 de diciembre, será considerado, también, CAPÍTULO I responsable del tratamiento, respondiendo de las infrac- ciones en que hubiera incurrido personalmente. Disposiciones generales No obstante, el encargado del tratamiento no incurrirá en responsabilidad cuando, previa indicación expresa del Artículo 23. Carácter personalísimo. responsable, comunique los datos a un tercero designado por aquél, al que hubiera encomendado la prestación de 1. Los derechos de acceso, rectificación, cancelación un servicio conforme a lo previsto en el presente capítulo. y oposición son personalísimos y serán ejercidos por el afectado. Artículo 21. Posibilidad de subcontratación de los servi- 2. Tales derechos se ejercitarán: cios. a) Por el afectado, acreditando su identidad, del modo previsto en el artículo siguiente. 1. El encargado del tratamiento no podrá subcontra- b) Cuando el afectado se encuentre en situación de tar con un tercero la realización de ningún tratamiento incapacidad o minoría de edad que le imposibilite el ejer- que le hubiera encomendado el responsable del trata- cicio personal de estos derechos, podrán ejercitarse por miento, salvo que hubiera obtenido de éste autorización su representante legal, en cuyo caso será necesario que para ello. En este caso, la contratación se efectuará siem- acredite tal condición. pre en nombre y por cuenta del responsable del trata- c) Los derechos también podrán ejercitarse a través miento. de representante voluntario, expresamente designado 2. No obstante lo dispuesto en el apartado ante- para el ejercicio del derecho. En ese caso, deberá constar rior, será posible la subcontratación sin necesidad de claramente acreditada la identidad del representado, autorización siempre y cuando se cumplan los siguien- mediante la aportación de copia de su Documento Nacio- tes requisitos: nal de Identidad o documento equivalente, y la represen- a) Que se especifiquen en el contrato los servicios tación conferida por aquél. que puedan ser objeto de subcontratación y, si ello Cuando el responsable del fichero sea un órgano de fuera posible, la empresa con la que se vaya a subcon- las Administraciones públicas o de la Administración de tratar. Justicia, podrá acreditarse la representación por cualquier Cuando no se identificase en el contrato la empresa medio válido en derecho que deje constancia fidedigna, o con la que se vaya a subcontratar, será preciso que el mediante declaración en comparecencia personal del encargado del tratamiento comunique al responsable los interesado. datos que la identifiquen antes de proceder a la subcon- 3. Los derechos serán denegados cuando la solicitud tratación. sea formulada por persona distinta del afectado y no se b) Que el tratamiento de datos de carácter personal acreditase que la misma actúa en representación de por parte del subcontratista se ajuste a las instrucciones aquél. del responsable del fichero. c) Que el encargado del tratamiento y la empresa Artículo 24. Condiciones generales para el ejercicio de subcontratista formalicen el contrato, en los términos pre- los derechos de acceso, rectificación, cancelación y vistos en el artículo anterior. oposición. En este caso, el subcontratista será considerado encargado del tratamiento, siéndole de aplicación lo pre- 1. Los derechos de acceso, rectificación, cancelación visto en el artículo 20.3 de este reglamento. y oposición son derechos independientes, de tal forma que no puede entenderse que el ejercicio de ninguno de 3. Si durante la prestación del servicio resultase ellos sea requisito previo para el ejercicio de otro. necesario subcontratar una parte del mismo y dicha cir- 2. Deberá concederse al interesado un medio senci- cunstancia no hubiera sido prevista en el contrato, debe- llo y gratuito para el ejercicio de los derechos de acceso, rán someterse al responsable del tratamiento los extre- rectificación, cancelación y oposición. mos señalados en el apartado anterior. 3. El ejercicio por el afectado de sus derechos de acceso, rectificación, cancelación y oposición será gra- Artículo 22. Conservación de los datos por el encargado tuito y en ningún caso podrá suponer un ingreso adicio- del tratamiento. nal para el responsable del tratamiento ante el que se ejercitan. 1. Una vez cumplida la prestación contractual, los No se considerarán conformes a lo dispuesto en la datos de carácter personal deberán ser destruidos o Ley Orgánica 15/1999, de 13 de diciembre, y en el presente devueltos al responsable del tratamiento o al encargado Reglamento los supuestos en que el responsable del tra- que éste hubiese designado, al igual que cualquier tamiento establezca como medio para que el interesado soporte o documentos en que conste algún dato de carác- pueda ejercitar sus derechos el envío de cartas certifica- ter personal objeto del tratamiento. das o semejantes, la utilización de servicios de telecomu- No procederá la destrucción de los datos cuando nicaciones que implique una tarificación adicional al exista una previsión legal que exija su conservación, en afectado o cualesquiera otros medios que impliquen un cuyo caso deberá procederse a la devolución de los mis- coste excesivo para el interesado. mos garantizando el responsable del fichero dicha conser- 4. Cuando el responsable del fichero o tratamiento vación. disponga de servicios de cualquier índole para la atención 2. El encargado del tratamiento conservará, debida- a su público o el ejercicio de reclamaciones relacionadas mente bloqueados, los datos en tanto pudieran derivarse con el servicio prestado o los productos ofertados al responsabilidades de su relación con el responsable del mismo, podrá concederse la posibilidad al afectado de tratamiento. ejercer sus derechos de acceso, rectificación, cancelación