DBEO —Datuen Babeserako Erregelamendu Orokorra, ofizialki (EB) 2016/679 Erregelamendua— Europar Batasuneko edozein pertsonaren datu pertsonalak erakundeek nola kudeatu behar dituen ezartzen duen Europako erregelamendua da. 2016ko maiatzaren 4an argitaratu eta 2018ko maiatzaren 25etik aplikagarria, 95/46/CE Zuzentarau zaharra ordezkatu zuen eta Europan betetze panorama erabat eraldatu zuen.
Zuzentarau baten aldean, DBEO zuzeneko aplikazioko erregelamendua da: indarrean egoteko nazio-transposaketa behar ez duen araua. Horrek esan nahi du Espainia, Alemania edo Poloniako enpresa bati betebehar berdinak ezartzen dizkiola, estatu kideak eskakizunak murriztu ezin duelarik.
Gida honek 99 artikuluak eta 11 kapituluak formatu irisgarri batean laburbildu ditu, taulak eta adibideak erabiliz, negozio arduradun orok erregelamenduak zer eskatzen duen eta ez-betetzearen ondorioak uler ditzan.
DBEO eta DBLO: elkarrekin doazen bi arau
Espainian, DBEO DBLOrekin (3/2018 Lege Organikoa) batera bizi da. Ez dira alternatibak: elkartzaileak dira. DBEOk Europako esparrua ezartzen du; DBLOk Espainiako sistema juridikorako garatzen eta moldatzen du.
| Ezaugarria | DBEO (EB 2016/679) | DBLO (LO 3/2018) |
|---|---|---|
| Izaera | Europako erregelamendua (zuzeneko aplikaziokoa) | Espainiako Lege Organikoa |
| Indarrean sartze data | 2018ko maiatzaren 25a | 2018ko abenduaren 7a |
| Eremua | EB-ko estatu kide guztiak | Espainia |
| Eginkizuna | Europako esparru orokorra | DBEOa Espainian moldatzen eta garatzen du |
| Adingabeak | 16 urte (erreferentzia adina) | 14 urte (7. art. DBLO) |
| Eskubide digitalak | Ez dira jasota | IX. Titulua: eskubide digital berriak |
| DBOrdezkaria sektoriala | 37. art.: irizpide orokorrak | 34. art.: Espainiako zerrenda sektoriala |
| Gainbegiratze agintaritza | Agintaritza nazionalak + EDBK | AEPD (Datuen Babeseko Espainiako Agentzia) |
DBEOren egitura: 11 kapitulu eta 99 artikulu
DBEO 11 kapitulutan antolatuta dago, oinarrizko definizioetatik azken xedapenetaraino. Bere 173 aintzinako azalpenek indar juridiko zuzena ez badute ere, artikuluak zuzen interpretatzeko ezinbestekoak dira.
| Kapitulua | Edukia | Artikulu giltzarriak |
|---|---|---|
| I. Kap. | Xedapen orokorrak | 1–4. art. · Xedea, eremua, definizioak |
| II. Kap. | Printzipioak | 5–11. art. · Legalitatea, helburuaren mugapena, minimizazioa, zehaztasuna, gordeketa epeen mugapena, osotasuna |
| III. Kap. | Interesdunaren eskubideak | 12–23. art. · Sarbidea, zuzenketa, ezabaketa, eramangarritasuna… |
| IV. Kap. | Tratamenduaren arduradunak eta enkargatzaileak | 24–43. art. · TAE, diseinu-pribatutasuna, kontratuak, DBOrdezkaria, DIEB |
| V. Kap. | Hirugarren herrialdetara transferentziak | 44–49. art. · Egokitasun erabakiak, bermeak, DPF |
| VI. Kap. | Gainbegiratze agintaritza independenteak | 51–59. art. · AEPD eta estatu kide bakoitzeko baliokideak |
| VII. Kap. | Lankidetza eta koherentzia | 60–76. art. · Leihatila bakarra, EDBK, koherentzia mekanismoa |
| VIII. Kap. | Errekurtsoak, erantzukizuna eta zigorrak | 77–84. art. · Erreklamazioak, kalte-ordainak, isunak |
| IX. Kap. | Tratamendu-egoera espezifikoak | 85–91. art. · Kazetaritza, artxiboak, osasuna, elizak… |
| X. Kap. | Eskuordetutako eta betearazpen-egintzak | 92–93. art. |
| XI. Kap. | Azken xedapenak | 94–99. art. · 95/46/CE Zuzentarauaren indargabetzea, indarrean sartzea |
Aplikazio eremua: nork dago DBEOren mende?
DBEOk aplikazio-eremu lurraldetiar oso zabala du (3. art.). Ez da soilik EB-n ezarritako erakundeei aplikatzen: EB-ko pertsona batzuei ondasunak edo zerbitzuak eskaintzen dizkien, edo haien portaera kontrolatzen duen EB-tik kanpoko edozein erakunderi ere aplikatzen zaie.
- Eremu materiala (2. art.): datu pertsonalen tratamendu automatizatu osoa edo partziala, eta fitxategi batean dauden datuak ukitzen dituenean automatizatua ez den tratamendua ere bai.
- Baztertutako jarduerak: EB-ko zuzenbidearen esparrutik kanpoko jarduerak, segurtasun nazionala eta izaera esklusiboetan pertsonala edo etxekoa duten jarduerak.
- Nork da tratamenduaren arduraduna: tratamenduaren helburuak eta bitartekoak zehazteko erakundea (4.7. art.).
- Nork da tratamenduaren enkargatzailea: arduradunaren izenean datu pertsonalak tratatzen dituen erakundea (4.8. art.).
Tratamenduaren printzipioak (5. art.): DBEOren bizkarrezurra
5. artikuluak datu pertsonalen tratamendu orori aplikatzen zaizkion 7 printzipio ezartzen ditu. Edozein betetze-azterketaren abiapuntua dira: tratamendu bat printzipio hauetan koka ezin bada, ez da egin behar.
| Printzipioa | Zer eskatzen duen |
|---|---|
| Legaltasuna, zintzotasuna eta gardentasuna | Datuak modu legalean (oinarri juridikoarekin), zintzo (iruzurrik gabe) eta modu gardenean (interesdunak bere datuekin zer egiten den jakin dezala) tratatu behar dira. |
| Helburuaren mugapena | Datuak helburu zehatz, esplizitu eta legitimoetarako biltzen dira eta ezin dira jatorrizko helburu bateraezinekin erabili. |
| Datuen minimizazioa | Helbururekiko egokiak, pertinenteak eta mugatuak diren datuak soilik tratatu daitezke. |
| Zehaztasuna | Datuak zehatzak eta beharrezkoa bada eguneratuak izan behar dira. Datu zehatzak ez direnak atzerapen gabe ezabatu edo zuzendu behar dira. |
| Gordeketa-epearen mugapena | Datuak ezin dira interesduna identifikatzea ahalbidetzen duen moduan beharrezkoa baino denbora gehiagoz gorde. Epea iragandakoan, ezabatu edo anonimizatu behar dira. |
| Osotasuna eta konfidentzialtasuna | Datuak neurrigabeko sarbidearen, galeraren edo suntsitzearen aurka segurtasuna bermatzeko neurri tekniko eta organizatibo egokiekin tratatu behar dira. |
| Erantzukizun proaktiboa | Arduraduna aktiboki frogatu behar da aurreko printzipio guztiak betetzen dituela. Froga karga arduradunaren gain dago. |
Tratamenduaren oinarri juridikoak (6. art.)
Tratamendua legala izateko, 6. artikuluaren sei oinarri juridikoetatik gutxienez baten gainean oinarritu behar da. Oinarri egokia aukeratzea ez da formalitate bat: interesdunaren eskubide erabilgarriak, informazio betebeharrak eta oinarria aplikatu ezin bada tratatzea jarraitzeko aukera zehazten ditu.
| Oinarria | Noiz aplikatzen den | Adibide praktikoa |
|---|---|---|
| 6.1.a art. — Baimena | Interesdunak bere baimen askea, zehatza, informatua eta ezberdina eman du. | Marketing newsletterra |
| 6.1.b art. — Kontratua | Tratamendua kontratu baten betearazpenerako edo interesdunaren eskaerako kontratazioa aurreko neurrietarako beharrezkoa da. | Langilearen datuak, bezeroaren datuak fakturatzeko |
| 6.1.c art. — Betebehar legala | Tratamendua arduradunari aplikagarriak zaion betebehar legal baten betetzeko beharrezkoa da. | Datu kontableen gordetzea zerga araudiagatik |
| 6.1.d art. — Interes bizialak | Interesdunaren edo beste pertsona natural baten interes bizialak babesteko. | Mediku urgentzia |
| 6.1.e art. — Misio publikoa | Interes publikoko misio baten betetzeko edo botere publikoen erabilerako beharrezkoa den tratamendua. | Administrazio publikoak, arauketa organoak |
| 6.1.f art. — Interes legitimoak | Arduradunaren edo hirugarren baten interes legitimoak, betiere interesdunaren interes edo eskubideen gainetik ez badaude (ponderazio epaia). | Sareen segurtasuna, iruzurraren prebentzioa, B2B marketina |
Ohar garrantzitsua baimenari buruz (7. art.): askea, zehatza, informatua eta ezberdina izan behar da. Aldez aurretik markatutako laukiak, isiltasuna eta baimen orokorra ez dira baliozkoak. Interesdunak edozein unetan erretira dezake baimena, eman zuenean bezain erraz.
Datu kategoria bereziak: babes maila gorena (9. art.)
Arau gisa, DBEOk zenbait datu tratatzea debekatzen du haien berezko sentsibilitatearengatik. Soilik 9.2. art.-an zerrendatutako salbuespenak aplikatzen badira trata daitezke, eta kasu guztietan berme indartsuak aplikatu behar dira.
- Jatorri arraza edo etnikoa agerian uzten duten datuak
- Iritzi politikoak, sinesmen erlijiosoak edo filosofikoak
- Sindikatu-kide izatea
- Pertsona bat modu bakarrean identifikatzeko tratatutako datu genetikoak eta biometrikoak
- Osasunari buruzko datuak
- Sexu-bizitzari edo sexu-orientazioari buruzko datuak
Datu biometrikoak lan-esparruan arreta berezia merezi dute: haien tratamendua murrizketa oso larriak ditu. AEPDren arabera (0023/2023 Txostena), daktiloskopia edo aurpegi-ezagutzako sistemak bezalako sistema biometrikoen erabilerak ez du oinarri juridiko espliziturik lan-esparru arruntetan eta beraz inplementazio edozein aurretik azterketa juridiko indibidual bat eskatzen du.
"DBEO ez da burokrazia: arkitektura da. Hori ulertzeak aldaketa bat eragiten du: zer dokumentu behar duzun galdetu beharrean, zure bezeroen datuak nola kudeatzen dituzun galdetzen hasten zara. Ikuspegi aldaketa hori benetako betetze duten eta soilik hori badirudi duten enpresen arteko desberdintasuna da."
Mario P. Talamillo · Sozio zuzendaria, Certix®
Interesdunaren eskubideak (12–23. art.)
DBEOren III. Kapituluak edozein pertsonak tratamenduaren arduradunaren aurrean erabili dezakeen eskubide katalogo zabala aitortzen du. Erantzuteko epe orokorra 1 hilabetekoa da, kasu konplexuetan 3 hilabetera luzagarria (interesdunari aldez aurretik jakinaraziz).
| Eskubidea | Artikulua | Interesdunari zer ahalbidetzen dion |
|---|---|---|
| Sarbidea | 15. art. | Bere datuak tratatzen diren ala ez baieztatzea eta tratamenduaren informazio osoarekin sartzea. |
| Zuzenketa | 16. art. | Datu okerrak zuzentzea edo osatugabeak osatzea. |
| Ezabaketa ("ahazteko eskubidea") | 17. art. | Datuak ezabatzea eskatua jada beharrezkoak ez direnean, baimena erretiratzean edo tratamendua legez kanpozkoa denean, besteak beste. |
| Mugapena | 18. art. | Zehaztasunari edo legalitateari buruzko eztabaida bat ebazten den bitartean datuak blokeatuta mantenduz tratamendua etetea. |
| Eramangarritasuna | 20. art. | Bere datuak formatu egituratuan, ohikoan eta makinaz irakurgarrian jasotzea eta beste arduradun bati transmititzea. Baimena edo kontratua oinarria denean eta tratamendua bide automatikoen bidez egiten denean aplikatzen da. |
| Aurkaratzea | 21. art. | Oinarri juridikoa interes legitimoa edo misio publikoa denean tratamenduari aurka egitea. Arduraduna tratamendua etetea behartua dago, oinarri garrantzitsuen arrazoiak egiazta ezin baditu. |
| Erabaki automatizaturik ez | 22. art. | Profilaketa barne, ondorio juridikoak edo antzeko efektu esanguratsuak dituen erabaki automatizatuetan soilik oinarritutako erabakien xede ez izatea. |
Tratamenduaren arduradunaren betebeharrak (IV. Kap.)
IV. Kapitulua da luzeena eta lan praktiko bolumen handiena sortzen duena. Tratamenduaren arduraduna —eta, hala badagokio, enkargatzaileak— bete behar dituzten betebehar espezifikoak ezartzen ditu.
| Betebeharrak | Artikulua | Zertaz datzan |
|---|---|---|
| Erantzukizun proaktiboa | 24. art. | Neurri tekniko eta organizatibo egokiak ezartzea eta tratamendua DBEOrekin bat datorrela frogatu ahal izatea. |
| Diseinu eta lehenetsitako pribatutasuna | 25. art. | Edozein sistemaren diseinuaren fasean datu babesaren integrazioa eta pribatutasuna gehien babesten duten aukerak lehenespenez konfiguratzea. |
| Enkargatzaileekin kontratuak | 28. art. | Arduradunaren izenean datuetara sartzeko hornitzaile guztiekin tratamenduaren enkarguaren kontratua formalizatzea (gutxieneko klausula obligatorioak). |
| Tratamendu Jardueren Erregistroa (TJE) | 30. art. | Tratamendu jarduera guztien idatzizko erregistroa mantentzea: helburuak, datu kategoriak, gordeketa epeak, segurtasun neurriak. Erakunde gehienentzat obligatorioa. |
| Segurtasun neurriak | 32. art. | Arriskurako proportzionalak diren neurri tekniko eta organizatiboak ezartzea: zifratzea, pseudonimizazioa, sarbide kontrolak, jarraipenkoak, auditoriak… |
| Segurtasun hausteak agintaritzari jakinaraztea | 33. art. | Pertsonen eskubide eta askatasunentzako arriskua suposatzen duen edozein segurtasun haustea gehienez 72 ordutan AEPDri jakinaraztea. |
| Segurtasun hausteak interesdunei jakinaraztea | 34. art. | Hausteak interesdunei arrisku handia suposatu dezakeenean, modu garden eta ulergarrian jakinaraztea behar gabeko atzerapenik gabe. |
| Inpaktuen Ebaluazioa (DIEB) | 35. art. | Tratamenduak arrisku handia suposatu dezakeenean obligatorioa: teknologia berriak, ondorio juridikoak dituzten erabaki automatizatuak, eskala handian datu sentsibleen tratamendua, espazio publikoen kontrola… |
| Aldez aurreko kontsulta | 36. art. | DIEBk hondar-arriskua handia dela ondorioztatzen badu eta arindu ezin bada, arduraduna kontrolatzeko agintaritzarekin kontsultatu behar da tratamendua hasi aurretik. |
Datuen Babeseko Ordezkaria (DBOrdezkaria): 37–39. art.
DBEOk 37. artikuluan Datuen Babeseko Ordezkari (DBOrdezkaria) bat izendatzeko obligazioa zehazteko irizpide orokorrak ezartzen ditu. Espainian, DBLOren 34. artikuluak zerrenda hori Espainiako sektore espezifikoetarako zabaldu eta zehazten du.
Noiz da obligatorioa DBOrdezkaria 37. art. DBEOren arabera?
- Tratamendua agintaritza edo organismo publiko batek egiten duenean (salbuespen batzuekin).
- Arduradunaren edo enkargatzailearen jarduera nagusiak interesdunak eskala handian ohiko eta sistematikoki jarraitzea eskatzen duenean.
- Jarduera nagusiak 9. art.-ko datu kategoria bereziak (9. art.) edo datu penalak (10. art.) eskala handian tratatzea osatzen dutenean.
Erakunde bat obligazio horren mende dagoen zehaztea bere tratamendu jardueren azterketa konkretuaren araberakoa da: eskala, maiztasuna, datu kategoriak eta jardueraren izaera. Informazio orientatzaile gisa ematen da; kasu bakoitzak azterketa indibidualdu behar du.
Zer eginkizun ditu DBOrdezkariak? (39. art.)
- Arduraduna, enkargatzailea eta langileei DBEOren inguruko beren betebeharrei buruz informatzea eta aholkatzea.
- DBEOren eta barne politiken betetzea gainbegiratzea.
- Datuen Babeseko Inpaktuen Ebaluazioetan (DIEB) aholkatzea.
- Kontrol agintaritzarekin (AEPD) harremanetarako puntu gisa aritzea.
- Interesdunei beren eskubideen erabilerari buruzko kontsultetan laguntzea.
DBOrdezkaria langilea (barne) edo kanpoko zerbitzu hornitzaile bat izan daiteke. Kasu bietan datu babesaren zuzenbidean eta praktikan ezagutza espezializatua eduki behar du eta erabateko independentziaz jardun (38. art.): ezin ditu jarraibideak jaso bere eginkizunak nola bete ditzan eta ezin da eginkizunak betetzearrengatik destu edo zigortu.
Datuen Babeseko Inpaktuen Ebaluazioa (DIEB): 35. art.
DIEB (Data Protection Impact Assessment, DPIA ingelesez) DBEOren tresna da arrisku handiko tratamendu jarduerei aurre egiteko, hasi aurretik. Ez da dokumentu formalitate bat: tratamendua jarraitu eta baldintzak aztertu behar dituen azterketa prozesu analitikoa da.
Noiz da obligatorioa:
- Ondorio juridikoak edo antzeko efektu esanguratsuak dituen profilaketa barne, tratamendu automatizatuan oinarritutako pertsona fisikoen sistematiko eta sakoneko ebaluazioa.
- Datu kategoria bereziak (9. art.) edo datu penalak (10. art.) eskala handian tratatzea.
- Espazio publiko handi batean sistematikoki jarraitzea (adib. bideo-zaintza).
- AEPDren DIEBa eskatzen duten eragiketen zerrendetan jasotako tratamenduak.
Datu pertsonalen nazioarteko transferentziak (V. Kap.)
EB-ko pertsonen datu pertsonalak EEE (Europako Ekonomia Eremua) kanpoko hirugarren herrialde batera transferitzen direnean, DBEOk babes maila ez murriztea eskatzen du. 44. artikulutik 49. artikulura ezartzen dituzte mekanismoak horretarako.
| Mekanismoa | Zertaz datzan | Herrialdeak / Adibideak |
|---|---|---|
| Egokitasun erabakia (45. art.) | Europako Batzordeak hirugarren herrialdearen babes maila egokia dela onartu du. Ez dira berrirako bermeak behar. | Erresuma Batua, Japonia, Suitza, Kanada, Israel, Zeelanda Berria… |
| Kontratu Klausula Estandarrak (KKE) (46. art.) | Hartzaileak DBEOrekin baliokideak diren bermeak eskaintzera behartzen duten Batzordeak onartutako kontratu estandarrak. | Egokitasun erabakiak ez dituzten EEEtik kanpoko hornitzaileekin erabiltzen direnak |
| Data Privacy Framework — DPF (45. art.) | AEBetarako egokitasun erabaki espezifikoa (2023ko uztailaz geroztik indarrean). DPFan atxikitutako Ipar Amerikako enpresetatik datuak jaso ditzakete KKE gehigarririk gabe. | Google, Microsoft, Meta, Salesforce, AWS eta milaka DPF ziurtatutako enpresa |
| Lotespen Korporatibo Arauak (LKA) (47. art.) | Kontrol agintaritzak onartutako barne datu babes politikak, multinazionalaren talde barneko transferentzietarako. | Egokitasun erabakiak ez dituzten herrialdeetan filialak dituzten enpresa taldeak |
| Salbuespenak (49. art.) | Aurreko mekanismoen gabezietan, transferentziak soilik inguruabar espezifikoetan onartzen dira: baimen esplizitua, kontratu betearazpena, interes publiko garrantzitsua… | Noizbehinkako erabilera soilik — ez transferentzia masiboetarako edo errutinazkoentzat |
Ohar SaaS eta Ipar Amerikako hornitzaileen cloud tresnen inguruan: hornitzailea Data Privacy Framework (DPF)-ean atxikituta badago, transferentzia formalitate gehiagorekin baliozkoa da. Datu pertsonalak tratatzen dituen edozein SaaS tresna erabili aurretik, egiaztatu hornitzailea DPFaren erregistro publikoan agertzen den ala ez (dataprivacyframework.gov). Agertzen ez bada, KKEak edo 46. art.-ko beste mekanismo bat behar dira.
DBEOren zigor erregimena (83. art.)
DBEOk aurreko legegintzaren aldean mugarri bat markatu zuen isun administratiboen erregimena ezarriz. Zigorrak proportzionalak, eraginkorrak eta disuasiboak dira, eta kasu bakoitzean haustea, larritasuna eta iraupena, kaltetutako interesdun kopurua, jasandako kalteak eta haustegilearen portaera bezalako irizpideak kontuan hartuta zehazten dira.
| Tarifa | Gehieneko isuna | Hausteak |
|---|---|---|
| 1. Tarifa (83.4. art.) | 10.000.000 € edo urteko fakturazioa globalaren %2 | Arduradunek/enkargatzaileek betebeharrak ez betetzea (8., 11., 25–39., 42–43. art.), edo ziurtagiri baldintzak. |
| 2. Tarifa (83.5. art.) | 20.000.000 € edo urteko fakturazioa globalaren %4 | Oinarrizko printzipioen haustea (5. art.), oinarri juridikoak (6. art.), baimenerako baldintzak (7. eta 9. art.), interesdunaren eskubideak (12–22. art.), nazioarteko transferentziak (44–49. art.). |
Espainian, DBLOk zigor erregimen hori egokitu eta osatzen du bere sailkapenarekin (arinak, larriak, oso larriak), AEPDk bere ikuskapen prozeduretan aplikatzen duenarekin.
DBEOren betetzearen egiaztapen zerrenda
Datu pertsonalak tratatzen dituen edozein erakundek ezarrita eduki beharreko elementuen laburpen operatiboa:
| ✓ | Elementua | Erreferentzia |
|---|---|---|
| □ | Tratamendu Jardueren Erregistroa (TJE) | 30. art. DBEO |
| □ | Klausula informatiboak eta eguneratutako pribatutasun politika | 13–14. art. DBEO |
| □ | Tratamenduaren enkarguaren kontratuak hornitzaile guztiekin | 28. art. DBEO |
| □ | Dokumentatutako segurtasun politika eta neurriak | 32. art. DBEO |
| □ | Segurtasun hausteak kudeatzeko protokoloa | 33–34. art. DBEO |
| □ | Interesdunaren eskubideen eskakizunak kudeatzeko prozedura | 12–22. art. DBEO |
| □ | Tratamendu jarduera bakoitzerako dokumentatutako oinarri juridikoa | 6. art. DBEO |
| □ | DBOrdezkaria izendatzeko obligazioaren ebaluazioa | 37. art. DBEO · 34. art. DBLO |
| □ | DIEB arrisku handiko tratamenduentzat | 35. art. DBEO |
| □ | Nazioarteko transferentzien egiaztapena (DPF / KKE / egokitasuna) | 44–49. art. DBEO |
| □ | Datu pertsonaletara sarbidea duten langileen prestakuntza | 24. art. DBEO · 39. oharpen azalpena |
| □ | Tratamendu jarduerak aldatzen direnean berrikuspen eta eguneraketa | 24. art. DBEO (arriskuan oinarritutako etengabeko berrikuspena) |
Eduki hau orientagarria da soilik eta ez du aholkularitza juridikoa ordezkatzen. Araudia kasu konkretu bakoitzari aplikatzeak azterketa indibidualizatua behar du.