Reglamento General de Protección de Datos (RGPD) y Ley de Protección de Datos (DPA) del Reino Unido de 2018

El Reino Unido cuenta con su propio marco de protección de datos que regula la forma en que las organizaciones recopilan, utilizan y gestionan los datos personales. Este marco se basa en dos leyes clave: el Reglamento General de Protección de Datos del Reino Unido (RGPD) y la Ley de Protección de Datos de 2018.

El RGPD del Reino Unido entró en vigor después del Brexit, sustituyendo al Reglamento General de Protección de Datos (RGPD) de la UE En el Reino Unido, si bien refleja la normativa de la UE en muchos aspectos, la versión británica otorga al gobierno la flexibilidad necesaria para introducir cambios adaptados a las prioridades nacionales.

La Ley de Protección de Datos de 2018 (DPA 2018) funciona conjuntamente con el RGPD del Reino Unido como la ley nacional de protección de datos del país. Abarca áreas específicas no contempladas en el RGPD, como las exenciones relativas a las fuerzas del orden, la seguridad pública y la seguridad nacional.

El RGPD del Reino Unido y la Ley de Protección de Datos de 2018 crean un sistema completo para proteger la información personal en diferentes situaciones, y su cumplimiento es obligatorio para las organizaciones que manejan datos personales en el Reino Unido.

¿Qué es el RGPD en el Reino Unido?

El RGPD del Reino Unido es la principal ley que regula el tratamiento de datos personales en el país. Se aplica a cualquier organización, ya sea con sede en el Reino Unido o en el extranjero, que recopile, almacene o procese información personal de residentes británicos. Esto incluye tanto sistemas digitales como registros manuales.

A partir del 1 de enero de 2021, tras la salida del Reino Unido de la UE, se estableció el RGPD británico mediante el Reglamento de Protección de Datos, Privacidad y Comunicaciones Electrónicas (Modificaciones, etc.) (Salida de la UE) de 2019. Este reglamento conserva los principios fundamentales del RGPD de la UE, que entró en vigor en toda Europa en 2018, centrándose en un tratamiento de datos lícito, justo y transparente.

El RGPD del Reino Unido protege los derechos individuales estableciendo normas claras para el uso responsable de los datos, desde la información de los clientes hasta los registros de los empleados. Si bien se alinea con el RGPD de la UE, permite futuras modificaciones para adaptarlo a las necesidades del Reino Unido, por lo que las organizaciones deben estar atentas a las actualizaciones para cumplir con la normativa.

Esta ley fomenta la confianza al exigir a las organizaciones que traten la información personal con cuidado, equilibrando la responsabilidad con el uso práctico de los datos.

¿Qué es la Ley de Protección de Datos (DPA) de 2018?

La Ley de Protección de Datos de 2018 complementa el RGPD del Reino Unido para conformar un marco integral de protección de datos para el país. Añade normas específicas adaptadas a las necesidades legales y políticas del Reino Unido, abarcando áreas donde el RGPD británico por sí solo no es suficiente.

La Ley de Protección de Datos de 2018 aborda situaciones únicas, como por ejemplo:

  • Procesamiento de datos para las fuerzas del ordenEn ella se establecen normas específicas sobre cómo la policía y los organismos de justicia penal pueden gestionar los datos personales. Esto permite equilibrar el derecho a la privacidad con la seguridad pública.
  • Control de inmigración: Introduce exenciones específicas relacionadas con asuntos de inmigración.
  • Seguridad nacionalPermite ciertas exenciones cuando el procesamiento de datos está relacionado con servicios de seguridad o inteligencia.

Además, la Ley de Protección de Datos de 2018 define las funciones y competencias de la Oficina del Comisionado de Información (ICO), el organismo regulador independiente de protección de datos del Reino Unido, responsable de hacer cumplir las leyes de protección de datos, investigar las infracciones y proporcionar orientación a las organizaciones.

La Ley de Protección de Datos de 2018 también aclara las normas para el tratamiento de datos sensibles, como la información de menores, y establece bases legales para el uso de datos en casos específicos. Junto con el RGPD del Reino Unido, conforma un sistema claro que las organizaciones deben seguir para operar legalmente.

RGPD del Reino Unido frente a la Ley de Protección de Datos de 2018: ¿Cuál es la diferencia?

El RGPD del Reino Unido y la Ley de Protección de Datos de 2018 se solapan en algunos aspectos. Sin embargo, cada ley cumple una función diferente dentro del marco general de protección de datos.

El RGPD del Reino Unido establece los principios, derechos y obligaciones fundamentales para el tratamiento de datos personales. Refleja la estructura del RGPD original de la UE, centrándose en el uso justo, lícito y transparente de los datos. Protege los derechos individuales y promueve la rendición de cuentas entre las organizaciones.

La Ley de Protección de Datos de 2018 complementa el RGPD del Reino Unido añadiendo disposiciones específicas para el marco jurídico y político británico. Aclara cómo se aplica el RGPD del Reino Unido en determinados contextos e introduce normas adicionales cuando es necesario.

Diferencias clave

Las principales diferencias entre el RGPD del Reino Unido y la Ley de Protección de Datos de 2018 son las siguientes:

  • Procesamiento de datos para las fuerzas del orden y la justicia penal: La Ley de Protección de Datos de 2018 incluye una sección específica sobre el tratamiento de datos personales con fines policiales. Estas normas buscan equilibrar la seguridad pública con la protección de la privacidad.
  • exenciones por seguridad nacionalLa Ley de Protección de Datos de 2018 incluye exenciones específicas para el tratamiento de datos personales relacionados con la seguridad nacional, los servicios de inteligencia y actividades conexas.
  • Manejo de datos de categoría especial: Ambas leyes imponen requisitos estrictos al tratamiento de datos sensibles, como información sanitaria, origen racial o étnico y opiniones políticas. Sin embargo, la Ley de Protección de Datos de 2018 ofrece información más detallada sobre cómo se aplican estas normas en el Reino Unido.
  • Códigos de práctica de la ICOLa Ley de Protección de Datos de 2018 otorga a la Oficina del Comisionado de Información (ICO) la autoridad para emitir códigos de buenas prácticas y directrices que ayuden a las organizaciones a aplicar la ley en la práctica.

Las organizaciones deben cumplir ambas leyes conjuntamente, ya que el cumplimiento de una sola dejaría lagunas, con el consiguiente riesgo de sanciones y pérdida de confianza.

¿Quiénes deben cumplir con el RGPD y la Ley de Protección de Datos de 2018 del Reino Unido?

El RGPD del Reino Unido y la Ley de Protección de Datos de 2018 se aplican a una amplia gama de organizaciones que procesan datos personales. Estas leyes están diseñadas para proteger los derechos de privacidad de las personas y establecen normas claras sobre cómo se recopila, almacena y utiliza la información personal.

Las dos leyes se aplican a:

  • Organizaciones con sede en el Reino UnidoToda organización establecida en el Reino Unido que procese datos personales debe cumplir con esta normativa. Esto se aplica a empresas, autoridades públicas, organizaciones benéficas y otras organizaciones, independientemente de su tamaño o sector.
  • Organizaciones no británicasEstas normas también se aplican a las organizaciones con sede fuera del Reino Unido si ofrecen bienes o servicios a personas en el Reino Unido (incluso si son gratuitos) o si supervisan el comportamiento de personas en el Reino Unido.

Los tipos de datos que se incluyen son:

  • Procesamiento automatizado de datos (por ejemplo, bases de datos de clientes y sistemas CRM).
  • Corchetes de datos estructurados (por ejemplo, archivos organizados u hojas de cálculo).
  • Algunos datos no estructurados, especialmente si están en poder de las autoridades públicas.

En resumen, tanto las organizaciones del sector privado como las del sector público, independientemente de su ubicación, pueden estar sujetas a estas leyes si procesan datos personales de residentes del Reino Unido.

¿Qué se considera dato personal según el RGPD y la Ley de Protección de Datos del Reino Unido?

El RGPD del Reino Unido y la Ley de Protección de Datos de 2018 definen los datos personales como cualquier información relativa a una persona identificable. Esto incluye información que puede identificar a alguien directamente, como su nombre, o indirectamente al combinarse con otros datos.

Algunos ejemplos de datos personales incluyen:

  • Nombre y datos de contacto.
  • Números de identificación (por ejemplo, número de la Seguridad Social o número de pasaporte).
  • Datos de ubicación e identificadores en línea (por ejemplo, direcciones IP).
  • Se utilizan datos biométricos y genéticos para identificar a los individuos.

Si la información puede utilizarse para identificar a una persona, ya sea por sí sola o junto con otros datos, se considera dato personal según la legislación británica.

Ciertos tipos de datos personales se consideran más sensibles y requieren protecciones adicionales. Estos se conocen como datos de categoría especial e incluyen:

  • Origen racial o étnico.
  • Creencias religiosas o filosóficas.
  • Opiniones políticas.
  • Afiliación sindical.
  • Información sobre salud.
  • Datos genéticos y biométricos utilizados para la identificación.
  • Detalles sobre la vida sexual o la orientación sexual de una persona.

Las organizaciones deben contar con una base legal más sólida para procesar datos de categorías especiales, y a menudo se aplican salvaguardias adicionales.

También es importante señalar qué constituye realmente el “tratamiento” según el RGPD del Reino Unido y la Ley de Protección de Datos de 2018. Básicamente, se refiere a cualquier operación realizada sobre datos personales, como por ejemplo:

  • Coleccionar
  • Almacenamiento
  • Organizar
  • Usando
  • Intercambio
  • Eliminar o destruir

Las leyes se aplican tanto al procesamiento automatizado (como los registros digitales) como a los sistemas de archivo manual, siempre que los datos personales estén organizados de forma estructurada.

¿Cuáles son los 7 principios de la protección de datos?

El RGPD del Reino Unido establece siete principios fundamentales que guían la forma en que las organizaciones gestionan los datos personales. Estos principios constituyen la base del sistema de protección de datos del Reino Unido y se aplican a todo procesamiento de datos.

Los 7 principios de protección de datos

  1. Legalidad, equidad y transparencia

Los datos deben ser tratados de forma legal y justa, y se debe proporcionar información clara a las personas sobre su uso, por ejemplo, mediante avisos de privacidad.

  1. Limitación de la finalidad

Los datos solo deben recopilarse para fines específicos y claros, y no deben utilizarse para nada incompatible con dichos fines, a menos que la persona esté de acuerdo.

  1. Minimización de datos

Minimización de datos Se trata de recopilar únicamente los datos personales que las organizaciones realmente necesitan para sus fines declarados. Por ejemplo, solicitar el nombre y la dirección de un cliente para entregar un producto sin pedir información innecesaria.

  1. Exactitud

Deben adoptarse medidas razonables para mantener los datos personales exactos y actualizados. Esto incluye, por ejemplo, proporcionar a las personas formas de corregir la información de contacto incorrecta.

  1. Limitación de almacenamiento

Los datos personales no deben conservarse más tiempo del necesario para los fines para los que fueron recopilados. Por ejemplo, las organizaciones deben eliminar los registros antiguos de clientes que ya no sean necesarios por motivos comerciales o legales.

  1. Integridad y confidencialidad (seguridad)

Es necesario implementar medidas de seguridad adecuadas para proteger los datos personales contra el acceso no autorizado, la pérdida o el daño. Esto incluye el uso de cifrado para proteger la información confidencial almacenada en los sistemas de la empresa.

  1. Responsabilidad

Las organizaciones deben demostrar el cumplimiento de la normativa manteniendo registros de las actividades relacionadas con los datos y capacitando al personal.

Estos siete principios se aplican a todas las organizaciones que procesan datos personales y constituyen la base para desarrollar un enfoque de protección de datos legal y transparente.

Derechos de los interesados ​​según el RGPD y la Ley de Protección de Datos del Reino Unido de 2018.

El RGPD del Reino Unido y la Ley de Protección de Datos de 2018 otorgan a las personas derechos claros sobre sus datos personales y un mayor control sobre cómo se recopila, utiliza y comparte la información.

Las organizaciones deben comprender y respetar estos derechos. Asimismo, deben responder a las solicitudes de los particulares dentro de los plazos establecidos.

Estos son los derechos clave de los interesados ​​en los datos que las organizaciones y los particulares deben conocer:

  • Derecho a ser informadoLas personas tienen derecho a saber cómo se utilizan sus datos personales. Las organizaciones deben proporcionar información clara, a menudo mediante avisos de privacidad.
  • Derecho de accesoLas personas pueden solicitar acceso a los datos personales que una organización posee sobre ellas. Esto se conoce comúnmente como Solicitud de Acceso del Interesado (SAR, por sus siglas en inglés). La organización debe proporcionar la información, generalmente en el plazo de un mes.
  • Derecho de rectificación: Si los datos personales son incorrectos o incompletos, las personas pueden solicitar que se corrijan.
  • Derecho al olvido (derecho a la supresión): En determinadas situaciones, las personas pueden solicitar la eliminación de sus datos personales. Este derecho se aplica, por ejemplo, cuando los datos ya no son necesarios para la finalidad original o cuando se ha revocado el consentimiento.
  • Derecho a restringir el tratamiento de datosLas personas pueden solicitar que sus datos se almacenen únicamente y no se utilicen para otros fines en circunstancias específicas, como cuando se cuestiona la exactitud de los datos.
  • Derecho a la portabilidad de datosLas personas pueden solicitar recibir sus datos personales en un formato estructurado, de uso común y legible por máquina. También pueden solicitar que los datos se transfieran a otra organización.
  • Derecho a oponerseLas personas pueden oponerse al uso de sus datos personales para determinados fines, incluido el marketing directo.
  • Derechos relacionados con la toma de decisiones automatizada y la elaboración de perfiles.Las personas cuentan con protección cuando las decisiones se toman exclusivamente mediante procesos automatizados, especialmente si la decisión tiene efectos significativos (por ejemplo, la elegibilidad para obtener crédito o empleo).

La Ley de Protección de Datos de 2018 introduce excepciones a algunos derechos en situaciones específicas, entre las que se incluyen:

  • Datos procesados ​​con fines de aplicación de la ley.
  • Datos procesados ​​para el control de inmigración
  • Procesamiento relacionado con la seguridad nacional

En estos casos, ciertos derechos pueden verse limitados para equilibrar la privacidad individual con el interés público o los requisitos de seguridad.

Obligaciones empresariales clave según el RGPD y la Ley de Protección de Datos del Reino Unido de 2018

Las organizaciones, organismos públicos, organizaciones benéficas y otros grupos y empresas que gestionan datos personales en el Reino Unido deben cumplir con responsabilidades específicas en virtud del RGPD y la Ley de Protección de Datos de 2018 del Reino Unido.

Establecer una base legal para el procesamiento

Las organizaciones deben tener una razón válida para recopilar y utilizar datos personales. Las bases legales según el RGPD del Reino Unido incluyen:

  • Consentimiento del individuo
  • Cumplimiento de un contrato
  • Proteger intereses vitales (por ejemplo, salvar la vida de alguien)
  • Cumplir con una obligación legal
  • Realizar una tarea de interés público
  • Intereses legítimos perseguidos por la organización o un tercero (a menos que prevalezcan los derechos individuales).

Implementar medidas de seguridad de datos

Deben adoptarse las medidas técnicas y organizativas adecuadas para proteger los datos personales. Esto incluye el uso de cifrado, el control del acceso a los sistemas y la protección de los datos contra pérdidas o uso no autorizado.

Designar un responsable de protección de datos (RPD) si fuera necesario.

Algunas organizaciones necesitan nombrar un DPO, especialmente si:

  • Son una autoridad pública
  • Realizar un seguimiento a gran escala de los individuos.
  • Procesar grandes volúmenes de datos de categorías especiales

Mantener registros de las actividades de procesamiento (ROPA)

La mayoría de las organizaciones deben mantener registros internos de los datos personales que procesan, cómo se utilizan y la base legal para su procesamiento. Esto ayuda a demostrar la rendición de cuentas.

Realizar evaluaciones de impacto en la protección de datos (EIPD) para el tratamiento de datos de alto riesgo.

Si una organización realiza un tratamiento de datos que pueda suponer un alto riesgo para los derechos de una persona, debe realizar una Evaluación de Impacto en la Protección de Datos (EIPD) antes de iniciar dicha actividad. Por ejemplo, se requeriría una EIPD cuando una empresa utilice datos sensibles a gran escala o realice perfiles.

Responder a las solicitudes de acceso a los datos y derechos de los interesados

Las organizaciones deben responder a las solicitudes de las personas que ejercen sus derechos en virtud de la legislación de protección de datos, como las solicitudes de acceso o rectificación. En la mayoría de los casos, la respuesta debe proporcionarse en el plazo de un mes.

Si una organización no cumple con estas responsabilidades, puede enfrentarse a medidas coercitivas, daños a su reputación y sanciones importantes.

Cómo gestionar las filtraciones de datos según el RGPD del Reino Unido

Una violación de datos personales puede ocurrir cuando la información se pierde, se accede a ella sin autorización, se altera o se destruye. Según el RGPD del Reino Unido, las organizaciones deben seguir pasos claros para responder a este tipo de incidentes.

En caso de una violación de datos, estos son los pasos que las organizaciones deben seguir:

  • Notifique a la ICO en un plazo de 72 horas: Si una violación de seguridad crea un riesgo para los derechos o libertades de las personas, la organización debe informarlo a la ICO dentro de las 72 horas posteriores a tener conocimiento de la misma.
  • Informar personas afectadas: Si es probable que la brecha de seguridad suponga un alto riesgo para las personas, la organización también debe informar a los afectados sin demoras innecesarias.
  • Documentar la infracciónAunque no sea necesario informar sobre una violación de seguridad, las organizaciones deben mantener registros internos de lo sucedido, cómo se gestionó y las medidas correctivas adoptadas.
  • Comprender las funciones y responsabilidades: Tanto los responsables del tratamiento como los encargados del tratamiento tienen responsabilidades en caso de una violación de seguridad. Los encargados del tratamiento deben notificar al responsable del tratamiento sin demora, y este último es responsable de evaluar el impacto y decidir los pasos a seguir.

La preparación ante una violación de datos debería ser una parte fundamental de la organización. preparación para el cumplimientoEsto significa contar con procedimientos claros, planes de respuesta y capacitación del personal para abordar los incidentes de manera efectiva y reducir los daños potenciales.

Transferencias internacionales de datos según la legislación del Reino Unido.

El RGPD del Reino Unido impone restricciones a la transferencia de datos personales a países fuera del Reino Unido. Estas normas existen para garantizar que la información de las personas permanezca protegida cuando sale del marco legal británico.

Las organizaciones deben utilizar las medidas de seguridad adecuadas, a menos que el destino haya sido aprobado como adecuado por el gobierno del Reino Unido.

Estos son los mecanismos legales para las transferencias internacionales:

  • Decisiones de adecuaciónEl gobierno del Reino Unido puede determinar que un país, territorio u organización internacional ofrece un nivel de protección de datos comparable a los estándares británicos. Las transferencias a estos destinos están permitidas sin necesidad de medidas adicionales.
  • Cláusulas Contractuales Estándar (CCE)Las cláusulas contractuales tipo (CCT) son acuerdos legales aprobados por el gobierno del Reino Unido. En ellas se establecen las obligaciones contractuales para proteger los datos personales al transferirlos a países que no cuentan con una decisión de adecuación.
  • Acuerdos Internacionales de Transferencia de Datos (IDTA): Los Acuerdos de Transferencia de Datos (IDTA, por sus siglas en inglés) están diseñados para organizaciones del Reino Unido que transfieren datos internacionalmente. Ofrecen una alternativa a las Cláusulas Contractuales Tipo (SCC, por sus siglas en inglés), proporcionando un conjunto estándar de términos para salvaguardar los datos personales.
  • Normas corporativas vinculantes (BCR): Las normas corporativas vinculantes (BCR, por sus siglas en inglés) permiten a las organizaciones multinacionales transferir datos dentro de su grupo de empresas. Sin embargo, solo pueden hacerlo si cuentan con políticas aprobadas y de obligado cumplimiento que cumplan con los requisitos del RGPD del Reino Unido.

En algunos casos excepcionales, las organizaciones pueden transferir datos personales sin estos mecanismos. Por ejemplo:

  • Se obtiene el consentimiento explícito del individuo tras haber sido informado de los riesgos potenciales.
  • La transferencia es necesaria para la ejecución de un contrato.
  • Existen importantes razones de interés público.

Las transferencias internacionales conllevan riesgos legales y de reputación. Por lo tanto, las organizaciones deben evaluar cuidadosamente las circunstancias y utilizar las medidas de seguridad adecuadas.

Aplicación de la ley y sanciones

La ICO es responsable de hacer cumplir el RGPD del Reino Unido y la Ley de Protección de Datos de 2018. La ICO tiene autoridad para investigar a las organizaciones, emitir directrices y tomar medidas cuando se infringe la ley. Sus facultades específicas incluyen:

  • Investigar quejas o presuntos incumplimientos.
  • Realizar auditorías e inspecciones.
  • Emitir advertencias o reprimendas.
  • Imponer multas por infracciones de la ley de protección de datos.

La ICO puede imponer multas significativas en función de la gravedad de la infracción:

  • Hasta 8,7 millones de libras esterlinas o el 2 % de la facturación anual mundial (la cantidad que sea mayor) por infracciones menos graves.
  • Hasta 17,5 millones de libras esterlinas o el 4 % de la facturación anual global (la cantidad que sea mayor) por infracciones más graves. Esto incluye, entre otras cosas, el tratamiento ilícito de datos o el incumplimiento de los derechos de las personas.

Las organizaciones suelen enfrentarse a sanciones por:

  • Recopilar o utilizar datos personales sin el consentimiento adecuado.
  • No implementar medidas de seguridad adecuadas para proteger los datos.
  • Ignorar las solicitudes de acceso de los interesados ​​(DSAR, por sus siglas en inglés) o no responder dentro del plazo requerido.

Los organismos reguladores esperan que las organizaciones se tomen en serio la protección de datos. El incumplimiento de las obligaciones legales puede acarrear sanciones económicas, daños a la reputación y acciones legales.

Cómo crear un programa de protección de datos que cumpla con la normativa.

Elaborar un programa eficaz de protección de datos ayuda a las organizaciones a cumplir con sus responsabilidades en virtud del RGPD del Reino Unido y la Ley de Protección de Datos de 2018.

Estos son los pasos clave para garantizar el cumplimiento:

  • Cree una política de privacidad clara y concisa: Su política de privacidad debe explicar qué datos personales recopila, cómo los utiliza, cuál es la base legal para su procesamiento y cómo las personas pueden ejercer sus derechos.
  • Capacitar al personal sobre sus responsabilidades y el manejo de datos: Todas las personas involucradas en el manejo de datos personales deben comprender su función. Esto incluye cómo reconocer y reportar posibles riesgos o violaciones de seguridad.
  • Implementar procesos de gestión de proveedores: Las organizaciones deben evaluar y gestionar los riesgos asociados con los proveedores externos que procesan datos personales. Esto incluye contar con contratos claros y cláusulas de protección de datos.
  • Realizar evaluaciones de riesgos de datos.: Un regular evaluación de riesgos de datos Ayuda a las organizaciones a identificar vulnerabilidades, evaluar la probabilidad de incidentes y aplicar los controles adecuados para proteger los datos personales.
  • Mantener registros y pistas de auditoría.Mantener registros precisos de las actividades de procesamiento de datos demuestra responsabilidad. Esto incluye documentar las bases legales para el procesamiento, los flujos de datos y las medidas de seguridad.
  • Manténgase al tanto de las actualizaciones de la guía del RGPD y la Ley de Protección de Datos del Reino Unido de 2018.La legislación sobre protección de datos evoluciona con el tiempo. Las organizaciones deben consultar periódicamente las actualizaciones de la ICO y revisar sus procesos internos para adaptarlos a los cambios en los requisitos legales.

Al adoptar estas prácticas, las organizaciones pueden cumplir con las normas legales, proteger los datos personales y generar confianza con sus usuarios, clientes y consumidores.

Compartir