Registro de viajeros: un reto para la protección de datos en el sector turístico 

La entrada en vigor del Real Decreto 933/2021 ha puesto en el punto de mira la protección de datos en el sector turístico. La obligación de recopilar y conservar durante tres años un gran volumen de información sensible sobre los viajeros ha generado preocupación entre los expertos, que advierten sobre riesgos de privacidad y posibles sanciones.

¿Una medida desproporcionada?

Entre los datos que deben registrarse figuran información personal, financiera y contractual, como el DNI, dirección, número de tarjeta bancaria y correos electrónicos. Este volumen de información, combinado con la obligación de almacenarlo durante tres años, incrementa las posibilidades de filtraciones y uso indebido. Además, algunos de estos datos, como la tarjeta bancaria, son altamente sensibles, lo que aumenta los riesgos de robo de identidad en caso de brechas de seguridad.

Sin garantías de protección robustas, el riesgo de pérdida de control sobre los datos personales es muy alto. Esta norma, además, podría vulnerar principios fundamentales del RGPD (Reglamento General de Protección de Datos), como el de minimización, que exige limitar la recopilación de datos al mínimo necesario para cumplir con el objetivo previsto.

Cargas administrativas y riesgos legales para las empresas

La protección de datos no es solo una preocupación para los viajeros, sino también un desafío para las empresas. El decreto impone una gran carga administrativa, especialmente para pequeñas empresas y autónomos, que deben implementar sistemas tecnológicos para registrar, almacenar y proteger la información de forma adecuada.

Estas inversiones, además de costosas, son complejas de implementar en empresas con recursos limitados, lo que puede derivar en incumplimientos no intencionados y, en última instancia, en sanciones.

Las multas pueden ser significativas. El incumplimiento del RGPD por cuestiones como filtraciones, fallos de seguridad o uso indebido de la información puede derivar en sanciones de hasta 20 millones de euros o el 4% de la facturación anual de la empresa, según cuál sea mayor.

Además, el decreto contempla multas específicas para infracciones relacionadas con el registro de viajeros, que van desde 100 hasta 30.000 euros, dependiendo de la gravedad.

No menos importante es el impacto sobre la operatividad diaria. La gestión de estos datos puede ralentizar procesos en recepción, generar conflictos con clientes que se nieguen a proporcionar información adicional y desviar recursos de otras áreas críticas del negocio. Esto es especialmente relevante en un sector altamente competitivo como el turismo, donde cualquier retraso o problema puede repercutir negativamente en la experiencia del cliente y, en última instancia, en la reputación del establecimiento.

La importancia de garantizar la proporcionalidad de los datos

El precedente de la anulación de la Directiva 2006/24/EC por el Tribunal de Justicia de la Unión Europea, debido a su carácter indiscriminado, debería servir de alerta. En palabras de Ruth Benito, experta en protección de datos de Elzaburu: “El almacenamiento masivo de datos personales sin medidas proporcionales ni justificación clara genera riesgos que pueden ser irreversibles para la privacidad”.

Este escenario refuerza la necesidad de poner la protección de datos en el centro de cualquier medida que implique el tratamiento masivo de información personal. Solo un enfoque equilibrado, que combine garantías de seguridad robustas con una justificación clara y proporcional, permitirá garantizar tanto la seguridad pública como los derechos fundamentales de los ciudadanos. Al mismo tiempo, es crucial proteger la competitividad del sector turístico, uno de los motores económicos de España.

Con este marco, las empresas deben prepararse para afrontar este reto, invirtiendo en sistemas de cumplimiento y protección de datos que no solo respondan a las exigencias normativas, sino que también refuercen la confianza de los viajeros.

Ruth Benito, Of Counsel. Privacidad y Protección de Datos 

Nuevo Código de Conducta: un paso adelante en la protección de datos en el sector de las telecomunicaciones

El sector de las telecomunicaciones en España da un paso importante en la autorregulación con la implementación del nuevo Código de Conducta. AEPD y Autocontrol han impulsado un nuevo sistema de mediación, que entró en vigor el 17 de diciembre, para resolver controversias en materia de protección de datos del sector de manera extrajudicial.

Más representación del sector, más cobertura para los usuarios

Una de las principales novedades del Código de Conducta es la ampliación de su alcance. A las operadoras iniciales que formaban parte del Protocolo –Movistar, Orange, Vodafone y MásMóvil, entre otras– se suman ahora Euskaltel, Virgin Telco, R y Telecable. Esto asegura una mayor representatividad del sector, lo que beneficia directamente a los usuarios al proporcionar un marco común para resolver reclamaciones relacionadas con la protección de datos.

El Código también amplía los supuestos cubiertos dentro de su ámbito de aplicación. Esto significa que ahora más tipos de reclamaciones podrán tratarse bajo este mecanismo, aunque se excluyen expresamente las que busquen compensaciones económicas. Este enfoque refuerza el objetivo principal del Código: facilitar una solución rápida, gratuita y eficaz en cuestiones relacionadas con la privacidad y la protección de datos.

AUTOCONTROL: la pieza clave del proceso para promover acuerdos rápidos y flexibles

Para garantizar la imparcialidad, el Código designa al Jurado de Publicidad de AUTOCONTROL como organismo de supervisión. Este tercero independiente es responsable de gestionar las mediaciones entre los interesados y las operadoras adheridas.

La mediación tiene una duración estándar de 30 días, ampliable hasta tres meses si existen razones justificadas. Aunque las propuestas de solución de AUTOCONTROL no son vinculantes, el acuerdo al que lleguen ambas partes sí lo será. En caso de desacuerdo, el interesado podrá solicitar que la reclamación sea elevada al Jurado de AUTOCONTROL, siempre que el operador esté de acuerdo.

Un aspecto destacable del Código es su compromiso con la confidencialidad de los procedimientos, un requisito crucial dado que muchas reclamaciones pueden incluir información sensible. Sin embargo, las resoluciones del Jurado son públicas, lo que aporta transparencia al proceso y refuerza su credibilidad.

‘La mediación, gestionada por un tercero independiente como AUTOCONTROL, promueve acuerdos rápidos y flexibles, aunque su carácter no vinculante de las propuestas de solución puede limitar su efectividad en ciertos casos. Y es que, como es habitual en cualquier tipo de mediación, las propuestas de solución que ofrezca el mediador – en este caso la Unidad de Mediación de AUTOCRONTROL- no son vinculantes. Únicamente sería vinculante el acuerdo al que pudieran llegar las partes y la resolución del Jurado de AUTOCONTROL, en caso de que las partes decidan voluntariamente elevar la resolución ante el Jurado’ Agustín Alguacil.

Un sistema de sanciones con efecto disuasorio por su traslado a la Agencia Española de Protección de Datos (AEPD)

El Código refuerza su eficacia mediante un sistema de sanciones para las operadoras incumplidoras. Las infracciones se clasifican como leves, graves o muy graves, y pueden conllevar desde amonestaciones hasta la suspensión temporal de derechos dentro del Código o incluso la expulsión.

Aunque las sanciones no incluyen penalizaciones económicas, su efecto disuasorio radica en el impacto reputacional y en el traslado de las resoluciones a la Agencia Española de Protección de Datos (AEPD). Este mecanismo complementa las potestades de la AEPD, asegurando que el sistema de autorregulación se alinee con las normativas nacionales y europeas.

En general, el Código de Conducta es un ejemplo de cómo el sector privado puede organizar mecanismos efectivos de autorregulación, procurando un equilibrio entre la autonomía sectorial y los derechos de los interesados.

Agustín Alguacil, Asociado Área Legal. Negocios y Contratos

El dictamen del EDPB sobre el “pay or consent” puede tener un impacto muy alto

El Comité Europeo de Protección de Datos se ha pronunciado por fin sobre la polémica del pay or OK o paga o traga que introdujo en Europa el año pasado Meta, la propietaria de Facebook o Instagram.

El Comité, que responde a las siglas en inglés de EDPB concluye que procedimiento utilizado por el gigante tecnológico por intentar cumplir con el Reglamento General de Protección de Datos (RGPD) no es válido.

En primer lugar, debe quedar claro que no estamos ante una decisión de un tribunal ni una nueva legislación, así como tampoco ante una resolución vinculante. Lo que ha emitido el EDPB es un dictamen en el que, a petición de varias autoridades de protección de datos europeas, aporta su interpretación respecto al encaje del “pay or ok” en la legislación de protección de datos.

Ahora bien, el impacto puede llegar a ser muy alto, sobre todo para las grandes plataformas que hasta hace poco permitían el acceso a sus contenidos de forma totalmente gratuita. Esto es así porque, en la práctica, el informe del EDPB establece como regla general que no puede ofrecerse como única alternativa a las cookies el abono de una cantidad (ya sea ésta única o mediante una suscripción).

De este modo, aquellas plataformas que mantengan el modelo “pay or ok” puro, sin opciones adicionales, estarán obligadas a poder demostrar que el sistema adoptado no fuerza a sus usuarios a aceptar las cookies, sino que las consienten de forma totalmente libre y esto, con las presunciones que de hecho contiene el dictamen del EDPB, es sumamente complicado, por no decir imposible.

No es una nueva legislación pero el dictamen ha de ser tomado en consideración

Es importante señalar que el EDPB no se está pronunciando sobre Meta de forma específica e individualizada, aunque ese sea el caso que subyace en la causa de su dictamen, pero este ha de ser tenido en consideración no solo por Meta, sino por todas las grandes plataformas web.

La legislación sobre cookies exige que las que no sean estrictamente necesarias para el funcionamiento del sitio web deben ser expresamente consentidas por los usuarios para poder ser activadas. Entre estas cookies, se encuentran las de publicidad comportamental, con las que se perfila a los usuarios para después impactarles con publicidad. Y el consentimiento que los usuarios presten debe ser dado con total libertad.

Gran parte del negocio de las grandes plataformas se sustenta en vender a las marcas la posibilidad de impactar con su publicidad a aquellos usuarios que, por su perfil, van a ser más proclives a adquirir sus productos o servicios. Pero un perfilado tan invasivo como el que realizan muchas plataformas, ya sea a través de cookies o por cualquier otro sistema, requiere el consentimiento de los usuarios y el EDPB entiende, en esencia, que si la única alternativa a tal consentimiento es pagar una cantidad, se debe presumir que entonces el consentimiento no se otorga libremente, sobre todo si además la cantidad a pagar es desproporcionada y si durante mucho tiempo antes la plataforma ofrecía sus contenidos o servicios de forma gratuita.

Además, cabe decir que el “pay or ok” infringe también una de las condiciones para que el consentimiento sea válido, y es que debe ser específico para el concreto tratamiento de datos que se produzca. Si se requiere el consentimiento de los usuarios para rastrearles y perfilarles y también para que posteriormente puedan ser impactados con publicidad, deberían pedirse ambos consentimientos de forma separada y no globalmente, como sucede con el sistema “pay or ok” de Meta y otros.

El Comité ofrece entre las posibles soluciones usar la publicidad “random”

Si Meta quisiera ajustarse a la interpretación del EDPB, parece claro que debería huir de ofrecer únicamente el pago como alternativa al perfilado y publicidad comportamental. El propio EDPB aporta como solución, además de la de fijar cuantías no abusivas para la modalidad de pago, ofrecer también la alternativa de publicidad “random” o menos invasiva para la privacidad de los usuarios.

Por ejemplo, dejando que sea el propio usuario quien marque, entre una lista de opciones cerrada, cuáles son sus intereses o las materias sobre las que le gustaría que se le mostraran promociones y publicidad.

Una posible solución sería que los usuarios pudieran optar entre varias opciones, por ejemplo: a) modalidad de pago sin publicidad, b) modalidad gratuita con publicidad acorde a las preferencias que marque c) modalidad gratuita con publicidad “random” sin ningún tipo de perfilado, y d) modalidad gratuita con cookies de publicidad comportamental.

Cada una de estas opciones podría conllevar alguna diferencia en cuanto a la prestación del servicio o el uso de la plataforma, pero en esencia deberían ser equivalentes de forma tal que el usuario no se sienta compelido a elegir una sola de ellas porque de lo contrario se le ocasione un perjuicio injustificado o desproporcionado. Además, para el resto de posibles cookies que también requieran el consentimiento de los usuarios, este debería recabarse de forma separada.

No obstante, las plataformas, conocedoras de su negocio y de sus usuarios, seguramente encuentren otras soluciones o modelos distintos que sean acordes a la opinión del EDPB. Quizá en algunos casos baste con rebajar el precio a pagar y en otros con adoptar alternativas acompañadas de algún tipo de compensación o contraprestación adicional para el usuario. Si bien esto último debe ser valorado con mucho cuidado teniendo en cuenta que el EDPB también indica que los datos personales no pueden ser utilizados como moneda de cambio.

El Comité proporciona elementos para evaluar los criterios de consentimiento informado, específico e inequívoco que las grandes plataformas en línea deben tener en cuenta al aplicar modelos de «consentimiento o pago»

Además de este dictamen el EDPB también anuncia que elaborará directrices sobre modelos de «consentimiento o remuneración» con un alcance más amplio y colaborará con las partes interesadas en estas próximas directrices.

Ruth Benito, Of Counsel Protección de Datos y Privacidad de ELZABURU

Guía de la AEPD sobre Tratamientos de Control de Presencia mediante Sistemas Biométricos.

La Agencia Española de Protección de Datos (AEPD) ha publicado el pasado 24 de noviembre su Guía sobre Tratamientos de Control de Presencia mediante Sistemas Biométricos. Lo cierto es que, tras algunos informes y directrices de otras autoridades de control, el sector estaba expectante sobre cuál sería el criterio definitivo de la Agencia, que hasta ahora no había emitido una opinión tan completa respecto a estos tratamientos. Hablamos, concretamente de los sistemas de control horario (fichaje) y control de accesos mediante identificación biométrica (lo de fichar con la huella dactilar o acceder mediante reconocimiento facial, etc.).

La verdad es que, tras conocer el parecer de la AEPD, seguro que muchos preferirían que no se hubiera pronunciado al respecto. Y es que esta guía es todo un misil a la línea de flotación de los sistemas de identificación biométrica en general, y particularmente en los controles tanto de presencia como de acceso en el ámbito laboral. En ella la AEPD viene a rectificar algunos de sus criterios al respecto hasta ahora, así como clarifica algunos de los requisitos esenciales que deben cumplirse en el tratamiento de datos.

Podríamos simplificar mucho y decir simplemente que, a día de hoy, no se pueden llevar a cabo tales actividades. Pero, aunque por muy muy poquito, no es exactamente así, de modo que te contamos a continuación lo más relevante de esta nueva guía de la Agencia. Prometemos centrarnos en lo importante y explicarlo de la forma más sencilla posible.

El Reglamento General de Protección de Datos (RGPD) prohíbe, con carácter general, el tratamiento de datos de categoría especial, los cuales pueden tratarse sólo de forma excepcional si concurre alguno de los supuestos que el propio Reglamento prevé al efecto. Pues bien, los datos biométricos son datos de categoría especial cuando se usan para “identificar de manera unívoca a una persona física”. A raíz de ese concepto matemático “unívoco” asociado a la finalidad de identificar, parece que la AEPD inicialmente interpretó que, si los datos biométricos se utilizaban con fines de identificación, serían dato de categoría especial pero no así si se empleaban en sistemas de autenticación. No ahondaremos más en este punto, dado que el Comité Europeo de Protección de Datos ya aclaró que, en definitiva y dicho muy llanamente, si en un proceso de autenticación requieres identificar o se produce simultáneamente la identificación, el dato biométrico se está utilizando para identificar a una persona física concreta y eso es lo que importa para entender que hay tratamiento de dato de categoría especial. Esta es una de las reconsideraciones que ahora hace la AEPD.

Se acabó, por tanto, intentar acogerse a la idea de que en un control horario o en un control de acceso lo que se produce es una autenticación y no una identificación, pues tanto monta, monta tanto.

Se hace necesario, entonces, ver si la prohibición del tratamiento de datos biométricos puede levantarse por alguna de las excepciones que contiene el RGPD. Pues bien, dentro de los supuestos que el Reglamento recoge para el tratamiento de datos de categoría especial, para los fines aquí referidos sólo cabrían los dos siguientes:

  • Si se cuenta con el consentimiento de los empleados, el cual ha de ser informado y otorgado de forma inequívoca, específica y libre.
  • Si es necesario para cumplir obligaciones o ejercer derechos en el ámbito del Derecho laboral y de la seguridad y protección social. Ojo, que esto está condicionado a que así lo autorice una norma europea o nacional o un convenio colectivo que establezca garantías adecuadas para los derechos e intereses, en este caso de los empleados.

Limitaciones

Y aquí viene cuando el reportaje empieza a convertirse en tal película de terror que ríete tú de “El exorcista” o la saga completa de “Saw”. ¿Por qué? Porque la AEPD en esta nueva guía casi casi casi cierra la puerta a cal y canto a estas dos opciones:

  • Antes entendía que estos tratamientos podían quedar legitimados por existir una previsión legal que así lo recogía: El art. 20.3 del Estatuto de los Trabajadores para el control de acceso y el art. 34.9 para el control horario, de presencia o fichaje de la jornada, como lo queramos llamar. Ahora, haciéndose eco del criterio de otras autoridades de control de protección de datos, rectifica y establece que esos artículos no son suficientes porque no mencionan expresamente el tratamiento de datos biométricos y porque no recogen las garantías que deben aplicarse en protección de la privacidad de los empleados.
  • Indica, asimismo, que el consentimiento tampoco puede ser una base de legitimación para estos tratamientos, puesto que en una relación empleador – empleado debe presuponerse que el trabajador no va a otorgar libremente su consentimiento dada la posición dominante de la empresa.
  • Incluso aunque pudiera darse un consentimiento libre, este implicaría que ha de arbitrarse una alternativa para aquellos empleados que no consientan el tratamiento de sus datos biométricos y, si dicha alternativa es menos invasiva para la privacidad de los trabajadores, esto supone que el tratamiento de datos biométricos no es indispensable y, por lo tanto, en virtud del principio de minimización de los datos personales (no tratar datos que no sean estrictamente necesarios), no es proporcional y no puede llevarse a cabo.

Conclusión: Se pone sumamente difícil, por no decir imposible, contar con sistemas de identificación biométrica para estos fines en la empresa.

¿No hay ninguna solución? Mucho nos tememos que, mientras no exista una norma europea o española que regule específicamente estos controles mediante datos biométricos, la única solución para poder tratar este tipo de datos en el ámbito laboral pasa por negociarlo y recogerlo expresamente en un convenio colectivo junto con las garantías que deban implementar las empresas al adoptar estos sistemas para asegurar los derechos de sus empleados.

Además, si con mucha suerte se consigue superar este primer obstáculo, quedaría después cumplir el resto de los requisitos que la AEPD establece en esta guía. Y, ojo, porque no son pocos ni nada fáciles de cumplir y porque se hacen extensivos a otros posibles tratamientos de datos biométricos fuera ya del entorno laboral.

Así que, si por una casualidad el legislador quisiera regular estos sistemas de control biométrico, por favor, que ya de paso no se salte el trámite de la evaluación de impacto sobre protección de datos, que algo ahorrará luego a las empresas de cara a poder adoptar estos sistemas.

Ruth Benito Martín, of Councel de ELZABURU

Ley de protección del informante.

El día 21 de febrero se ha publicado en el BOE la esperada Ley de protección del Informante (Ley 2/2023 de 20 de febrero reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción).

Esta ley traspone la Directiva 2019/1937 de 23 de octubre de 2019, relativa a la protección frente a represalias de las personas que informen sobre infracciones del Derecho de la Unión, también conocida como Directiva Whistleblowing.

La Ley recoge dos objetivos de la propia Directiva: proteger a los informantes y establecer las normas mínimas de los canales de información.

 

¿Cuál es el ámbito de aplicación de la ley?

La ley protege a las personas físicas que informen sobre las infracciones del Derecho de la Unión y sobre las infracciones penales o administrativas graves y muy graves de nuestro ordenamiento jurídico.

Por tanto, la ley se centra en actividades investigadoras sobre vulneraciones que se consideran de mayor impacto sobre el conjunto de la sociedad.

¿Qué exclusiones existen en la ley?

La ley no se aplicará a las informaciones que afectan a la información clasificada. Tampoco afectará a las obligaciones que resulten de la protección del secreto profesional de los profesionales de la medicina y de la abogacía, del deber de confidencialidad de las Fuerzas y Cuerpos de Seguridad en el ámbito de sus actuaciones, así como del secreto de las deliberaciones judiciales.

Tampoco se aplicará la ley a las informaciones relativas a infracciones en la tramitación de procedimientos de contratación que contengan información clasificada o que hayan sido declarados secretos o reservados, o aquellos cuya ejecución deba ir acompañada de medidas de seguridad especiales o en los que lo exija la protección de intereses esenciales para la seguridad del Estado.

¿Quiénes son las personas protegidas?

La protección se extiende a todas las personas que tienen vínculos profesionales o laborales con entidades tanto del sector público como del sector privado, incluidas las que han finalizado su relación profesional, o las que sean voluntarias, trabajadores en prácticas o en formación, o incluso las personas que se encuentran en proceso de selección.

Se hace una expresa extensión de la protección a las personas que puedan prestar asistencia a los informantes, a las personas de su entorno y a las personas jurídicas propiedad del informante.

¿Sistema Interno de información?

El Sistema Interno de Información se considera como preferente para canalizar la información ya que una actuación diligente y eficaz dentro de la propia organización podría paralizar las consecuencias perjudiciales de las actuaciones investigadas.

El sistema de información interno debe constar siempre de un canal, un responsable del sistema y un procedimiento específico.

El Canal debe reunir los requisitos de uso asequible, garantía de confidencialidad, práctica correcta de seguimiento, investigación y protección del informante.

El órgano de administración u órgano de gobierno de cada entidad u organismo obligado será el responsable de la implantación del sistema de información interno y tendrá la condición de responsable del tratamiento de los datos personales.

El órgano de administración o de gobierno deberá designar a la persona responsable de la gestión del sistema. El nombramiento deberá ser notificado a la Autoridad Independiente de Protección del Informante (A.A.I.).

El responsable del sistema deberá desarrollar sus funciones de forma independiente y autónoma respecto del resto de los órganos de la entidad u organismo, no podrá recibir instrucciones de ningún tipo en su ejercicio y deberá disponer de todos los medios personales y materiales necesarios para llevarlas a cabo.

La gestión del canal puede efectuarse dentro de la propia entidad o a través de un tercero externo, pero siempre que se garantice el respeto de la independencia, confidencialidad, la protección de datos y el secreto de las comunicaciones.

Los canales internos deben permitir realizar las comunicaciones por escrito (correo postal, medios electrónicos) o verbalmente (teléfono, mensajería de voz) o conjuntamente. También se permite la reunión presencial a solicitud del informante.

¿Se permite una denuncia anónima?

La ley permite la presentación y tramitación de denuncias anónimas con la salvedad de lo que se prevea en una norma nacional, o cuando se solicite en el marco de un proceso judicial o cuando se argumente que el juzgado necesita conocer la identidad del denunciante para garantizar el derecho de defensa.

¿Qué entidades están obligadas a disponer de sistemas de información?

Todas las personas físicas o jurídicas del sector privado con más de 50 trabajadores están obligadas a disponer de un sistema de información.

Asimismo, con independencia de su número, están obligados los partidos políticos, sindicatos, organizaciones empresariales y las fundaciones que de los mismos dependan, siempre que reciban fondos públicos para su financiación.

Independientemente de su tamaño, todas las instituciones y organismos públicos deben tener un sistema de información.

Las personas jurídicas del sector privado que tengan entre 50 y 249 trabajadores podrán compartir entre sí el Sistema Interno de Información y los recursos destinados a la gestión y tramitación de las comunicaciones, si así lo deciden expresamente.

 

¿Existirá algún sistema externo de comunicación?

La ley prevé la creación de un canal externo de información como complementario del interno y cuya llevanza correspondería a la Autoridad Independiente de Protección del Informante (A.A.I.), que es una autoridad administrativa independiente pendiente de creación.

Este canal debe estar dotado de independencia y autonomía.

Pueden acudir a este canal todas las personas físicas, bien directamente o con posterioridad a la previa denuncia formulada en el canal interno de comunicación.

La A.A.I podrá admitir a trámite la denuncia, inadmitirla de forma motivada, comunicar inmediatamente al Ministerio Fiscal si la conducta pudiera ser constitutiva de delito o su remisión a otra Autoridad u Organismo competente.

El plazo de instrucción de las actuaciones y para dar respuesta al informante no puede ser superior a tres meses desde la entrada en registro de la información. Cualquiera que sea la decisión, se comunicará al informante, salvo que haya renunciado a ello o cuando la comunicación sea anónima.

Las decisiones emitidas por la A.A.I. no prevén recurso alguno, ni administrativo ni jurisdiccional, sin perjuicio del recurso administrativo o contencioso administrativo que pudiera interponerse frente a la eventual resolución que ponga fin al procedimiento sancionador que pudiera incoarse con ocasión de los hechos relatados.

¿Derechos y garantías contra represalias?

Los informantes que utilicen los canales internos y externos contarán con un régimen específico de protección frente a las represalias.

Se prohíben y declararán nulas aquellas conductas que puedan calificarse como represalias y se adopten dentro de los dos años siguientes terminadas las investigaciones.

Podrían considerarse represalias la suspensión del contrato de trabajo, despido o extinción de la relación laboral o estatutaria, la no renovación o terminación anticipada del contrato de trabajo, imposición de medidas disciplinarias, degradación, denegación de ascensos, etc.

 

¿Sanciones?

La ley prevé sanciones tanto en el sector público como en el privado en el caso de infracciones, entre las que se encuentran, como infracciones muy graves, la vulneración de las garantías de confidencialidad y anonimato o acciones tendentes a revelar la identidad del informante, vulnerar el deber de secreto relacionado con la información, comunicar o revelar públicamente información a sabiendas de su falsedad o el incumplimiento de la obligación de disponer de un sistema interno de información, entre otras.

Las multas para personas jurídicas pueden suponer hasta un máximo de 1.000.000 euros para las infracciones muy graves.

¿Cuándo entra en vigor la Ley y plazo máximo para su aplicación?

La Ley entrará en vigor a los 20 días de su publicación. Y el plazo máximo para el establecimiento de los sistemas internos de información es de tres meses desde la entrada en vigor de la ley.

Como excepción, en el caso de entidades jurídicas del sector privado con 249 trabajadores o menos, así como los municipios de menos de diez mil habitantes, se extenderá el plazo hasta el 1 de diciembre de 2023.

 

Tránsito Ruiz, Asociada en ELZABURU.

 

Ley de protección al denunciante: cuestiones relevantes en materia de datos.

Tras meses de incertidumbre al conocer el Anteproyecto de Ley y varias modificaciones en el Senado, la Ley del canal de denuncias ha sido publicada en el Boletín Oficial del Estado del 21 de febrero de 2023 como la Ley 2/2023 de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción. Así, se transpone finalmente al ordenamiento jurídico español la Directiva 2019/1937 relativa a la protección de las personas que informen sobre infracciones del Derecho de la Unión, también conocida comúnmente como Directiva Whistleblowing.

Esta Ley, que entra en vigor a los 20 días de su publicación en el BOE, prevé la correcta implementación de un sistema de denuncias -o, en los términos de la Ley, un Sistema interno de información- como un instrumento esencial para que las empresas puedan otorgar una protección adecuada a los informantes. Estos sistemas, por su propia naturaleza, suponen un tratamiento de datos personales que presenta determinadas particularidades a tener en cuenta, razón por la que la Ley dedica la totalidad de su Título VI a la protección de datos personales.

A través de esta publicación, analizamos las novedades legislativas más significativas en relación con protección de datos en los sistemas de denuncias tras la publicación en el BOE de esta Ley:

  • Datos ajustados a los fines perseguidos: No se deben recabar datos personales que no resulten pertinentes a los fines de investigación de la denuncia dentro del ámbito de esta ley y, si se recopilan por accidente, deben eliminarse sin dilación indebida.
  • Licitud en el tratamiento de los datos: Se presumen lícitos los tratamientos de datos que resulten necesarios para cumplir con esta Ley. Las bases de legitimación apropiadas lo serán la obligación legal y el interés público. A estos efectos, podrán tratarse datos de categoría especial en el sistema de denuncias, por ser necesario a los fines de la correspondiente investigación y de conformidad con el art. 9.2.g) del RGPD: porque resulte necesario por razones de un interés público esencial, y siempre que el tratamiento de los datos sea proporcional al objetivo perseguido, respete en lo esencial el derecho a la protección de datos y se hayan adoptado medidas adecuadas y específicas para proteger los intereses y derechos fundamentales del interesado.
  • Deber de información: Se debe facilitar a los interesados (tanto empleados propios de la organización como terceros) la información respecto al tratamiento de sus datos con arreglo a lo previsto en el RGPD, pero debe mantenerse la confidencialidad respecto a los datos del denunciante, cuya identidad debe ser reservada y en ningún caso podrá revelarse al denunciado. La identidad del informante, cuando se disponga de ella porque este no haya formulado su denuncia de forma anónima, solo podrá ser comunicada a la Autoridad judicial, al Ministerio Fiscal o a la autoridad administrativa competente en el marco de una investigación penal, disciplinaria o sancionadora.
  • Ejercicio de derechos: Las personas cuyos datos se traten en el sistema de denuncias cuentan con todos los derechos previstos en el RGPD con la única particularidad de que si la persona denunciada ejerce el derecho de oposición, se presume, salvo prueba en contrario, que existen motivos legítimos imperiosos que legitiman el tratamiento de sus datos, por lo que su petición podrá ser rechazada.
  • Acceso a los datos personales: Sólo podrán acceder a los datos personales en el sistema de denuncias las siguientes personas:
  • El responsable del propio sistema y quien lo gestione directamente.
  • El responsable de recursos humanos u órgano competente cuando pudiera proceder medidas disciplinarias contra un trabajador.
  • El responsable de los servicios jurídicos cuando procediera la adopción de medidas legales.
  • Los encargados de tratamiento que lo precisen para la prestación de su servicio.
  • El Delegado de Protección de Datos.

Además, se podrá compartir la información con otras personas o terceros cuando ello resulte preciso para la adopción de medidas correctoras en la entidad o la tramitación de los procedimientos sancionadores o penales que procedan.

  • Plazo de conservación de los datos en el sistema de denuncias: La regla general es que los datos personales contenidos en el sistema de denuncias se conserven en éste exclusivamente durante el tiempo necesario para decidir si procede abrir investigación. En todo caso, si transcurren tres meses sin que se haya iniciado una investigación, debe procederse a la supresión de los datos dentro del sistema de denuncias, salvo que se anonimizaran o que la finalidad de la conservación sea dejar evidencia del funcionamiento del sistema.
  • Delegado de Protección de Datos: A pesar de lo anteriormente dispuesto por el Anteproyecto de Ley, se confirma que finalmente ha quedado eliminada la obligación de designar esta figura a aquellas empresas que estuvieran obligadas a implementar un Sistema interno de información sólo por el hecho de quedar sujetas a esta obligación, sin perjuicio de que tendrán que nombrarlo si así les resulta aplicable conforme a lo dispuesto en el Reglamento General de Protección de Datos y/o en la Ley Orgánica de Protección de Datos y garantía de los derechos digitales.
  • Corresponsabilidad del tratamiento. En aquellos casos en los que exista una corresponsabilidad en la gestión de un sistema de denuncias (por ejemplo, porque un grupo de empresas compartan un único sistema que gestionen conjuntamente), la Ley menciona expresamente la obligación de suscribir un acuerdo de corresponsabilidad conforme a lo previsto en el art. 26 RGPD.
  • Medidas de seguridad: Evidentemente todo canal de denuncias debe contar con la aplicación de unas medidas de seguridad robustas que garanticen, del mayor modo posible, sobre todo la confidencialidad de los datos, y también su integridad y disponibilidad.

 

Eduardo Oliveros Caballero, abogado en ELZABURU.

Atención: se agota el plazo para adaptar los contratos anteriores al RGPD.

Muy pronto va a hacer ya 4 años que convivimos con el Reglamento General de Protección de Datos (RGPD o el Reglamento) en plena aplicación. Concretamente el próximo 25 de mayo de 2022. Desde luego será buen momento para que las empresas hagan análisis de lo que han avanzado y de su situación real de cumplimiento, si es que no lo han hecho a lo largo de estos años.

Pero esa fecha marca, además, el fin de un plazo que, según algunas interpretaciones, nos regaló nuestra Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPD GDD). Y digo que nos lo regaló porque, a diferencia del propio Reglamento, que nada dice expresamente al respecto, la Disposición Transitoria 5ª de nuestra ley nacional estableció que los contratos de encargado de tratamiento que se hubieran suscrito con anterioridad a la entrada en aplicación del RGPD, conforme a lo exigido por la anterior Ley Orgánica de Protección de Datos, podrían mantener su vigencia por el plazo de duración pactado en los mismos y, si se pactaron de forma indefinida, hasta el 25 de mayo de 2022.

Desde que entró en aplicación el Reglamento, cualquiera de estos contratos que se firma de nuevas, o que son renovación de prestación de servicios, deben contemplar, como mínimo, los compromisos que el art. 28 del RGPD, exige que consten en ellos. Estos compromisos son más exigentes que los que requería nuestra anterior LOPD y, en la práctica, se han traducido en contratos más extensos. Aquellos que ya se habían firmado con anterioridad al Reglamento debían adaptarse a éste y es aquí donde entra en juego ese plazo que, para los contratos indefinidos o sin plazo determinado, está a punto de acabar.

En consecuencia, cualquier contrato suscrito por tiempo indefinido con un proveedor que vaya a tratar datos personales en calidad de encargado deberá estar plenamente adaptado al RGPD como muy tarde el próximo 25 de mayo.

Para ello conviene analizar caso por caso. No es estrictamente necesario suscribir un nuevo contrato de prestación de servicios, o contrato principal, si éste permanece vigente y no se quiere tocar. Puede que ni siquiera sea imprescindible un nuevo acuerdo de encargo por completo, sino que en algunos supuestos puede resultar suficiente con incorporar una adenda, bien al contrato principal bien al acuerdo de encargo, según los casos, que contenga las cláusulas necesarias con arreglo al Reglamento.

Sea como sea, recordemos que el RGPD impone al responsable del tratamiento la obligación de elegir solo a encargados del tratamiento que ofrezcan garantías de que respetará los derechos y libertades de los interesados en el tratamiento de los datos personales. En otras palabras, las empresas deben evaluar a aquellos de sus proveedores que van a tratar datos personales bajo su responsabilidad. Esta evaluación, además, como ya ha indicado la Agencia Española de Protección de Datos en alguna de sus resoluciones, no puede limitarse al momento de la contratación, sino que deberá volver a realizarse de manera periódica. Ni el Reglamento, ni nuestra legislación nacional establecen cuál ha de ser la periodicidad para ello y perfectamente una misma organización puede no evaluar a cada uno de sus encargados del tratamiento con la misma periodicidad, pudiendo variar en función del riesgo del tratamiento, del riesgo asociado al encargado o de otras razones o criterios.

En cualquier caso, es buen momento ahora para evaluar a aquellos encargados del tratamiento con los que aún se mantienen contratos anteriores al 25 de mayo de 2018 si no se ha hecho durante todo este tiempo. Lo idóneo es contar para ello con un sistema o procedimiento lo más objetivo posible y que se encuentre embebido en el proceso de homologación de proveedores si la entidad cuenta con dicho proceso (protección de datos desde el diseño y por defecto), pero que, al mismo tiempo, por las razones dadas, se pueda activar de modo independiente para poder llevar a cabo las revisiones periódicas pertinentes.

Además, si el encargado del tratamiento, o cualquiera de sus activos que van a intervenir en el tratamiento de los datos, está ubicado en territorio fuera del Espacio Económico Europeo (EEE) que no ha sido declarado destino seguro mediante la oportuna decisión de adecuación de la Comisión Europea, deberá valorarse el riesgo de esta transferencia internacional de datos. Esto se hace mediante evaluaciones, conocidas como TIA por sus siglas en inglés (transfer impact assessment), en las que lo ideal es analizar el riesgo asociado a cuatro elementos: el exportador de los datos, las características propias de la transferencia, el régimen legal del lugar de destino de los datos y el importador o destinatario de los datos.

Por último, recordar que la obligación de suscribir un acuerdo de encargo, o clausulado equivalente en el propio contrato principal, recae tanto en el responsable como en el encargado del tratamiento y que dicho acuerdo, o acto jurídico, debe constar por escrito, ya sea en formato físico o digital.

Bonus track: A efectos tanto interpretativos del contrato como probatorios ante posibles reclamaciones y/o repercusiones entre las partes, resulta muy útil incorporar, como anexos al acuerdo de encargo, el cuestionario que haya debido responder el encargado para ser evaluado y, en su caso, para evaluar el riesgo de una transferencia internacional de datos, así como, si no se contienen en dicho cuestionario, las medidas de seguridad concretas que éste declare tener implementadas en relación con el tratamiento de datos que vaya a llevar a cabo por cuenta del responsable.

 

Por Ruth Benito 

El Delegado de Privacidad será obligatorio para las medianas empresas.

El Anteproyecto de Ley que transpone la Directiva de Whistleblowing establece la obligación de que todas las empresas de más de 50 empleados designen un Delegado de Protección de Datos

 

El pasado 4 de marzo se aprobó el Anteproyecto de Ley reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción, que transpone al ordenamiento jurídico español la Directiva 2019/1937, conocida como Directiva de Whistleblowing. Una de las obligaciones transpuestas es la de implementar un sistema interno de información, o canal de denuncias, algo que será obligatorio para todas las empresas de más de 50 empleados. Esta obligación ha traído consigo un aspecto relevante que traspasa el ámbito del compliance penal y afecta al compliance en materia de protección de datos.

 

La figura del Delegado de Protección de Datos

El artículo 34 del Anteproyecto establece que todas las empresas que tengan la obligación de disponer de un canal de denuncias, tendrán también la obligación de nombrar un Delegado de Protección de Datos (o, por sus siglas, DPD). Así, todas las empresas que tengan más de 50 empleados se verán obligadas a nombrar un DPD, si es que no tenían ya la obligación de hacerlo de acuerdo con la correspondiente normativa en materia de protección de datos. El DPD ejercerá sus funciones, por supuesto, para todos los tratamientos de datos que realice la organización y no solo para el tratamiento de datos que se deriva de un canal de denuncias.

El Delegado de Protección de Datos es una figura profesional prevista tanto en la legislación europea (RGPD) como en la nacional (LOPD GDD) y que puede ser una persona física o jurídica, interna o externa a la empresa, pero que en todo caso debe tener un carácter independiente.

Entre sus funciones se encuentran, entre otras:

  • informar, asesorar y supervisar el cumplimiento de la normativa de protección de datos.
  • actuar como punto de contacto de la autoridad de control, en el caso de España, la Agencia Española de Protección de Datos.

Nuevas obligaciones para las medianas empresas

De aprobarse este nuevo Anteproyecto, el volumen de empresas que se verían obligadas a designar esta figura sería inmenso, disparándose la demanda de esta clase de servicios por parte de las empresas, que no siempre están preparadas para asumir internamente estas funciones debido al alto grado de conocimiento especializado que requiere un DPD.

Resultará crucial en los próximos meses prestar especial atención al desarrollo de este Anteproyecto, para así identificar posibles cambios y, de aprobarse conforme la redacción actual, garantizar que todas las medianas empresas estén debidamente preparadas para asumir estas nuevas obligaciones y contar con el Delegado de Protección de Datos.

 

Autor:  Eduardo Oliveros

La protección jurídica de las Bases de Datos

Sentencia del Tribunal de Justicia (Sala Quinta), asunto C-762/19

El Tribunal de Justicia de la Unión Europea (en adelante, el “TJUE”), se ha pronunciado, en el asunto C‑762/19 acerca de la prohibición para cualquier tercero de “extraer” o “reutilizar”, sin autorización del fabricante, la totalidad o una parte sustancial del contenido de la base de datos.

base de datos, iconos, azul

 

La problemática del litigio versa sobre la compatibilidad del funcionamiento de un motor de búsqueda especializado con el derecho sui generis contenido en la Directiva 96/9, cuestión que el Tribunal Regional de Riga somete al TJUE mediante dos cuestiones prejudiciales mediante las cuales busca especificar por un lado, si la visualización en la lista de resultados generada por un motor de búsqueda especializado de un hipervínculo que remite al usuario de ese motor de búsqueda a un sitio de Internet facilitado por un tercero, donde se puede consultar el contenido de una base de datos de anuncios de empleo, se halla comprendida en la definición de “reutilización” que figura en el artículo 7, apartado 2, letra b), de la Directiva 96/9 y, por otro lado, si la información procedente de las metaetiquetas de dicho sitio de Internet que muestra ese motor de búsqueda deben interpretarse en el sentido de que se incluyen en la definición de “extracción” que figura en el artículo 7, apartado 2, letra a), de la citada Directiva.

Para dar respuesta a estas cuestiones debemos, en primer lugar, precisar el alcance y la finalidad de la protección del derecho sui generis. El derecho sui generis tiene por objeto garantizar la protección de una inversión sustancial en la obtención, verificación o presentación del contenido de una base de datos concediéndole al fabricante de dicha base de datos la posibilidad de impedir la extracción o reutilización no autorizadas de la totalidad o de una parte sustancial del contenido de manera que la persona que tomó la iniciativa y asumió el riesgo de realizar una inversión sustancial pueda verse recompensada por ello.

Asimismo, hay que tener en cuenta que, en virtud del artículo 7 de la Directiva 96/9, la protección de una base de datos por el derecho sui generis solo se justifica si la obtención, la verificación o la presentación del contenido de dicha base representan una inversión sustancial desde el punto de vista cuantitativo o cualitativo.

En cuanto a los criterios que permiten concluir que el acto de un usuario constituye una “extracción” o una “reutilización” en el sentido de la Directiva 96/9, se define la “extracción” como “la transferencia permanente o temporal de la totalidad o de una parte sustancial del contenido de una base de datos a otro soporte, cualquiera que sea el medio utilizado o la forma en que se realice”. En cuanto a la “reutilización” abarca “toda forma de puesta a disposición del público de la totalidad o de una parte sustancial del contenido de la base mediante la distribución de copias, alquiler, transmisión en línea o en otras formas”. Ambos conceptos deben interpretarse en el sentido de que se refieren a todo acto que consista en apropiarse o en poner a disposición del público, sin el consentimiento de la persona que constituyó la base de datos, los resultados de la inversión de dicha persona, privándola así de los ingresos que se supone deben permitirle amortizar el coste de tal inversión.

El motor de búsqueda objeto del litigio, permite explorar, por una vía distinta a la prevista por el fabricante de la base de datos de que se trata, el contenido íntegro de varias bases de datos simultáneamente, entre ellas la del demandante, poniendo ese contenido a disposición de sus propios usuarios. Al ofrecer la posibilidad de realizar búsquedas simultáneamente en varias bases de datos, ese motor de búsqueda especializado permite a los usuarios acceder, en su propio sitio de Internet, a ofertas de empleo contenidas en esas bases de datos de terceros. De esta forma se proporciona a los usuarios acceso al contenido íntegro de bases de datos de terceros por una vía distinta a la prevista por sus fabricantes.

Habida cuenta de las consideraciones anteriores, procede responder a las cuestiones prejudiciales planteadas que el artículo 7, apartados 1 y 2, de la Directiva 96/9 debe interpretarse en el sentido de que un motor de búsqueda en Internet especializado en la búsqueda del contenido de las bases de datos, que copia o indexa la totalidad o una parte sustancial de una base de datos accesible libremente en Internet y a continuación permite a sus usuarios efectuar búsquedas en esa base de datos en su propio sitio de Internet según criterios pertinentes desde el punto de vista de su contenido, realiza una “extracción” y una “reutilización” de dicho contenido, en el sentido de esta disposición, que el fabricante de dicha base de datos puede prohibir en la medida en que tales actos ocasionen un perjuicio a su inversión en la obtención, verificación o presentación de dicho contenido, es decir, siempre que constituyan un riesgo para las posibilidades de amortización de esa inversión mediante la explotación normal de la base de datos en cuestión.

Autora: Claudia Pérez Moneu

 

Diez requisitos de privacidad que debe cumplir el Certificado Verde Digital

Según informa la Comisión Europea, el Certificado Verde Digital de Vacunación (CVD) es una acreditación digital que contribuirá a garantizar que las restricciones actualmente en vigor puedan suprimirse de manera coordinada, facilitando la movilidad de los ciudadanos de la Unión Europea. Este certificado incluirá únicamente la información clave necesaria, como el nombre, la fecha de nacimiento, la fecha de expedición, la información pertinente sobre la vacuna / la prueba / la recuperación y un identificador único. En principio, la intención del Gobierno de España es tenerlo implantado en junio de este año, de modo que sea plenamente funcional de cara a los meses de verano.

aeropuerto, gente, maletas

 

Puesto que este es un proyecto que ha generado algo de controversia, a continuación, Ruth Benito, Of Counsel de ELZABURU y especialista en derecho de protección de datos personales y privacidad, realiza un análisis de los requisitos que a nivel de privacidad se espera de dicho certificado en su puesta en marcha:

1.- Protección de Datos y seguridad desde el diseño y por defecto

Este es el primer punto por dos motivos, fundamentalmente:

  1. Contrariamente a lo que se suele pensar, aplicar criterios de privacidad y seguridad desde el inicio de cualquier proyecto ayuda a sacar éste adelante con mejores resultados a nivel de eficacia del propio proyecto y de confianza de los individuos, minora los riesgos para estos y evita tener que realizar posteriores ajustes.
  2. Nos preocupa que en la propuesta de Reglamento europeo sobre el Certificado Verde Digital (CVD) se haya indicado que no se ha llevado a cabo una Evaluación de Impacto dada la urgencia existente, cuando tales evaluaciones son uno de los instrumentos que más confianza pueden aportar a la ciudadanía.

2.- Transparencia total

Los ciudadanos europeos tenemos derecho a conocer con exactitud cuál es la información que este certificado va a manejar sobre nosotros, cómo se va a manejar y quiénes son los implicados en dicho manejo.

La futura publicación del Reglamento sobre el CVD (ahora mismo sólo propuesta) aportará bastante información al respecto, pero aún quedarán muchas particularidades propias de cada Estado miembro, sobre todo respecto a las empresas, tecnología y medidas de seguridad aplicadas en cada caso.

3.- No discriminación

Algo en lo que varios países han hecho hincapié es que este CVD no debe permitir que se produzca ningún tipo de discriminación.

Este Certificado se crea para facilitar la libre circulación de los ciudadanos europeos de manera segura entre los Estados miembros de la UE. Por lo tanto, debe garantizarse que sólo se utilizará para este fin y no para otras cuestiones que podrían implicar discriminación, ni siquiera por parte del propio titular del certificado, como por ejemplo si se aprovechara en procesos de selección para puestos de trabajo.

Cabe cuestionarse si el CVD ya viene de serie con una cierta discriminación y es que aquellos que no se hayan podido vacunar aún ni hayan pasado la enfermedad, tendrán que costearse unas pruebas diagnósticas, cuyo resultado pueda figurar en el Certificado o puedan acreditarlo por otra vía a efectos de poder viajar.

4.- Utilidad y eficacia reales

La información reflejada en el CVD debe estar actualizada en todo momento, pero también debe ser apropiada para el objetivo perseguido. Este es un punto que parece que a día de hoy no se ha resuelto de manera total y es que no se tiene aún evidencia científica de que las personas inmunizadas, bien por haber pasado la enfermedad bien por haber sido vacunadas, no sean transmisoras de la enfermedad, es decir que no puedan contagiar a otros.

Por otra parte, tampoco se sabe, por ser pronto aún, cuánto tiempo durará esa inmunidad. En consecuencia, la información no parece todo lo fiable que sería deseable para los fines que se persiguen, lo que puede chocar con el principio de exactitud de los datos. Entendemos que se debe ir avanzando en la cuestión y que se tendrán en cuenta las conclusiones y evidencias científicas para realizar los ajustes necesarios en el sistema que garanticen la mayor eficacia del mismo con una correcta utilización de nuestros datos personales.

5.- Minimizar los datos

Tanto los que se manejen en las “tripas” del CVD como los que finalmente se reflejen en la aplicación o el papel a la hora de viajar, deben ser los mínimos realmente necesarios para el objetivo perseguido.

No sabemos aún con exactitud cuál será la información que se muestre cuando se haga uso del pasaporte, pero es algo que debe analizarse con detalle. Por ejemplo, podría bastar con una especia de “Apto” o “No apto” para viajar, si no hiciera falta conocer cuál es la situación que habilita a la persona (estar vacunado, haber pasado la enfermedad o tener una prueba diagnóstica con resultado negativo), o podría ser necesario conocer la situación concreta habilitante pero no hacer falta, a efectos de permitir el acceso al territorio, saber qué vacuna concreta se ha inoculado, o qué tipo de test se ha realizado, etc.

6.- Vigilar a los compañeros de viaje

Las autoridades nacionales deberán evaluar si los proveedores de la tecnología, infraestructura, almacenamiento, etc., ofrecen garantías suficientes a fin de que el manejo de esa información personal, que es sensible, se realice con las medidas de seguridad apropiadas y no se vayan a producir injerencias injustificadas en los derechos de los ciudadanos europeos. En todo caso, entendemos que la empresa o empresas elegidas, de cara a España, deberán cumplir con las medidas que resulten necesarias en virtud del Esquema Nacional de Seguridad.

7.- Interoperabilidad

Tal y como ya se recoge en la propuesta de Reglamento europeo, deben reunirse unas condiciones uniformes para la expedición, verificación y aceptación de los certificados en todos los países de la UE. De otro modo no se estaría facilitando realmente la movilidad de los europeos en territorio de la Unión.

8.- Universal y gratuito

La propuesta de Reglamento también prevé, acertadamente, que el CVD debe ser universal y gratuito, lo que no significa que tenga que permitirnos viajar gratis y por todo el mundo (¡ya quisiéramos!), sino que todos los europeos deben poder acceder al certificado de manera gratuita.

La gratuidad es realmente una condición para que el CVD sea universal. Pero también debe garantizarse que podrán beneficiarse del mismo de manera efectiva ciertos sujetos vulnerables, como por ejemplo menores de edad (quienes además no están recibiendo la vacuna), personas con discapacidad (accesibilidad) o personas desfavorecidas por la brecha digital.

9.- El que parte y reparte se lleva un tortazo

Esto no es una tarta de la que se pueda sacar tajada. Por lo tanto, las autoridades y compañías involucradas en el CVD, fuera de los fines previstos, no pueden compartir la información sanitaria de los europeos o aprovecharla en modo alguno y los operadores transfronterizos de servicios de transporte de viajeros que deban acceder a los certificados, no deberían generar sus propias bases de datos con la información de éstos.

10.- Que no venga para quedarse

El CVD sólo tiene sentido, y por tanto justificación y legitimación, mientras dure la pandemia y/o emergencia sanitaria. Por lo tanto, superada tal situación (ojalá sea más pronto que tarde), tanto el certificado como la tecnología que lo sustenta debe cesar y la información sanitaria de los europeos que haya quedado almacenada en los sistemas del CVD debe ser eliminada.

 

Anteriormente publicado en Confilegal, por Luis Javier Sánchez.

Para más información, puede escuchar la entrevista en la que participó Ruth Benito para Ventaja Legal, de Capital Radio.

Autora: Ruth Benito