El Reglamento General de Protección de Datos (Reglamento (UE) 2016/679), [ 1 ] abreviado RGPD , es un reglamento de la Unión Europea sobre privacidad de la información en la Unión Europea (UE) y el Espacio Económico Europeo (EEE). El RGPD es un componente importante del derecho de la UE en materia de privacidad y derechos humanos , en particular del artículo 8(1) de la Carta de los Derechos Fundamentales de la Unión Europea . También regula la transferencia de datos personales fuera de la UE y el EEE. Los objetivos del RGPD son mejorar el control y los derechos de las personas sobre su información personal y simplificar la normativa para las empresas internacionales . [ 2 ] Sustituye a la Directiva de Protección de Datos 95/46/CE y, entre otras cosas, simplifica la terminología.
El Parlamento Europeo y el Consejo de la Unión Europea adoptaron el RGPD el 14 de abril de 2016, que entró en vigor el 25 de mayo de 2018. Al ser un reglamento de la UE (en lugar de una directiva ), el RGPD tiene efecto jurídico directo y no requiere transposición al derecho nacional. Sin embargo, también ofrece flexibilidad a los Estados miembros para modificar (derogar) algunas de sus disposiciones.
Como ejemplo del efecto Bruselas , la regulación se convirtió en un modelo para muchas otras leyes en todo el mundo, incluyendo Brasil , [ 3 ] Japón , Singapur , Sudáfrica , Corea del Sur , Sri Lanka y Tailandia . [ 4 ] Después de abandonar la Unión Europea , el Reino Unido promulgó su "RGPD del Reino Unido", idéntico al RGPD. [ 5 ] La Ley de Privacidad del Consumidor de California (CCPA), adoptada el 28 de junio de 2018, tiene muchas similitudes con el RGPD. [ 6 ]
Contenido
El RGPD 2016 consta de once capítulos, relativos a disposiciones generales, principios, derechos del interesado, obligaciones de los responsables o encargados del tratamiento de datos, transferencias de datos personales a terceros países, autoridades de control, cooperación entre los Estados miembros, recursos, responsabilidad o sanciones por vulneración de derechos, disposiciones relativas a situaciones de tratamiento específicas y disposiciones finales diversas. [ 7 ] El RGPD también contiene 173 considerandos destinados a aclarar el alcance y la razón de ser de las disposiciones reglamentarias, [ 8 ] así como sus intenciones legislativas ; el considerando 4, por ejemplo, comienza diciendo que el tratamiento de datos personales debe estar «diseñado para servir a la humanidad». [ 9 ]
Disposiciones generales
El reglamento se aplica si el responsable del tratamiento de datos, [ a ] o el encargado del tratamiento, [ b ] o el interesado (persona) tienen su sede en la UE. El reglamento también se aplica a las organizaciones con sede fuera de la UE si recogen o tratan datos personales de personas físicas ubicadas dentro de la UE. [ c ] El reglamento no se aplica al tratamiento de datos por parte de particulares siempre que la finalidad no esté relacionada con una actividad profesional o comercial. (Considerando 18).
Según la Comisión Europea , «Los datos personales son información relativa a una persona física identificada o identificable. Si no puede identificar directamente a una persona física a partir de esa información, deberá considerar si dicha persona sigue siendo identificable. Deberá tener en cuenta la información que está tratando junto con todos los medios que razonablemente puedan utilizarse, ya sea por usted o por cualquier otra persona, para identificar a dicha persona». [ 10 ] Las definiciones precisas de términos como «datos personales » , «tratamiento», «interesado», «responsable del tratamiento» y «encargado del tratamiento» se recogen en el artículo 4. [ 1 ] : Art. 4
El reglamento no pretende aplicarse al tratamiento de datos personales para actividades de seguridad nacional o de aplicación de la ley en la UE; sin embargo, grupos del sector preocupados por un posible conflicto de leyes han cuestionado si el artículo 48 podría invocarse para impedir que un responsable del tratamiento sujeto a la legislación de un tercer país cumpla con una orden judicial de las autoridades policiales, judiciales o de seguridad nacional de dicho país para revelar a dichas autoridades los datos personales de una persona de la UE, independientemente de si los datos residen dentro o fuera de la UE. El artículo 48 establece que ninguna sentencia de un tribunal ni ninguna decisión de una autoridad administrativa de un tercer país que exija a un responsable o encargado del tratamiento transferir o revelar datos personales podrá ser reconocida ni ejecutada de ninguna manera, salvo que se base en un acuerdo internacional, como un tratado de asistencia jurídica mutua vigente entre el tercer país solicitante (no perteneciente a la UE) y la UE o un Estado miembro. El paquete de reforma de la protección de datos también incluye una Directiva de Protección de Datos independiente para el sector policial y de justicia penal que establece normas sobre el intercambio de datos personales a nivel estatal , de la Unión y a nivel internacional. [ 11 ]
Un único conjunto de normas se aplica a todos los Estados miembros de la UE. Cada Estado miembro establece una autoridad de supervisión (AS) independiente para conocer e investigar reclamaciones, sancionar infracciones administrativas, etc. [ 1 ] : Arts. 46–55 Las AS de cada Estado miembro cooperan entre sí, prestando asistencia mutua y organizando operaciones conjuntas. Si una empresa tiene varios establecimientos en la UE, debe tener una única AS como su «autoridad principal», en función de la ubicación de su «establecimiento principal» donde se realizan las principales actividades de tratamiento. La autoridad principal actúa así como una « ventanilla única » para supervisar todas las actividades de tratamiento de dicha empresa en toda la UE. [ 12 ] [ 13 ] Un Comité Europeo de Protección de Datos (CEPD) coordina las AS. El CEPD sustituye así al Grupo de Trabajo del Artículo 29 sobre Protección de Datos. Existen excepciones para los datos tratados en el contexto laboral o en materia de seguridad nacional, que aún podrían estar sujetos a la normativa de cada país. [ 1 ] : Arts. 2(2)(a) y 88
Principios y fines legítimos
El artículo 5 establece seis principios relativos a la licitud del tratamiento de datos personales. El primero de ellos especifica que los datos deben tratarse de forma lícita, leal y transparente. El artículo 6 desarrolla este principio al especificar que los datos personales no podrán tratarse a menos que exista al menos una base jurídica para ello. Los demás principios se refieren a la «limitación de la finalidad», la « minimización de datos », la «exactitud», la «limitación del plazo de conservación» y la «integridad y confidencialidad».
El artículo 6 establece que los fines lícitos son:
- (a) Si el interesado ha dado su consentimiento para el tratamiento de sus datos personales;
- b) Para cumplir obligaciones contractuales con un interesado, o para tareas a solicitud de un interesado que esté en proceso de celebrar un contrato;
- c) Para cumplir con las obligaciones legales de un responsable del tratamiento de datos;
- d) Para proteger los intereses vitales de un interesado o de otra persona;
- (e) Realizar una tarea de interés público o en el ejercicio de la autoridad oficial;
- f) Por los intereses legítimos de un responsable del tratamiento o de un tercero, a menos que estos intereses se vean superados por los intereses del interesado o sus derechos de conformidad con la Carta de los Derechos Fundamentales (especialmente en el caso de los niños).
Si el consentimiento informado [ 1 ] : Art. 4(11) se utiliza como base legal para el tratamiento, el consentimiento debe haber sido explícito para los datos recogidos y para cada finalidad para la que se utilizan los datos. [ 1 ] : Art. 7 El consentimiento debe ser una afirmación específica, libremente otorgada, redactada con claridad y sin ambigüedades dada por el interesado; un formulario en línea que tiene opciones de consentimiento estructuradas como una exclusión voluntaria seleccionada por defecto es una violación del RGPD, ya que el consentimiento no es afirmado sin ambigüedades por el usuario. Además, no se pueden "agrupar" varios tipos de tratamiento en una sola solicitud de afirmación, ya que esto no es específico para cada uso de los datos, y los permisos individuales no se otorgan libremente. (Considerando 32).
Los interesados deben poder retirar este consentimiento en cualquier momento, y el proceso para hacerlo no debe ser más difícil que el de otorgarlo. [ 1 ] : Art. 7(3) Un responsable del tratamiento de datos no puede negar el servicio a los usuarios que rechacen el consentimiento para el tratamiento que no sea estrictamente necesario para utilizar el servicio. [ 1 ] : Art. 8 El consentimiento para los niños, definido en el reglamento como menores de 16 años (aunque con la opción de que los Estados miembros lo reduzcan individualmente hasta los 13 años), debe ser otorgado por el padre o tutor del niño, y verificable. [ 14 ] [ 15 ]
Si el consentimiento para el tratamiento ya se ha otorgado en virtud de la Directiva de Protección de Datos, el responsable del tratamiento no tiene que volver a obtenerlo si el tratamiento está documentado y se obtiene de conformidad con los requisitos del RGPD (Considerando 171). [ 16 ] [ 17 ]
Derechos del interesado
Transparencia y modalidades
El artículo 12 exige al responsable del tratamiento de datos que proporcione información al interesado de forma concisa, transparente, inteligible y fácilmente accesible, utilizando un lenguaje claro y sencillo, en particular para cualquier información dirigida específicamente a un menor.
Información y acceso
El derecho de acceso ( Artículo 15 ) es un derecho del interesado. [ 18 ] Otorga a las personas el derecho a acceder a sus datos personales y a información sobre cómo se procesan estos datos personales. Un responsable del tratamiento de datos debe proporcionar, previa solicitud, una descripción general de las categorías de datos que se procesan [ 1 ] : Art. 15(1)(b) así como una copia de los datos reales; [ 1 ] : Art. 15(3) además, el responsable del tratamiento de datos debe informar al interesado sobre los detalles del procesamiento, tales como los fines del procesamiento, [ 1 ] : Art. 15(1)(a) con quién se comparten los datos, [ 1 ] : Art. 15(1)(c) y cómo se obtuvieron los datos. [ 1 ] : Art. 15(1)(g)
Un interesado debe poder transferir datos personales de un sistema de procesamiento electrónico a otro, sin que el responsable del tratamiento se lo impida. Se excluyen los datos que se han anonimizado suficientemente, pero no los datos que solo se han desidentificado pero que aún pueden vincularse con la persona en cuestión, por ejemplo, proporcionando el identificador correspondiente. [ 19 ] Sin embargo, en la práctica, proporcionar dichos identificadores puede ser complicado, como en el caso de Siri de Apple , donde los datos de voz y transcripción se almacenan con un identificador personal cuyo acceso restringe el fabricante, [ 20 ] o en la segmentación conductual en línea, que depende en gran medida de las huellas digitales del dispositivo , que pueden ser difíciles de capturar, enviar y verificar. [ 21 ]
Se incluyen tanto los datos «proporcionados» por el interesado como los datos «observados», como los relativos a su comportamiento. Además, el responsable del tratamiento debe proporcionar los datos en un formato electrónico estándar, estructurado y de uso común. El derecho a la portabilidad de los datos está previsto en el artículo 20 .
Rectificación y borrado
El derecho al olvido fue sustituido por un derecho de supresión más limitado en la versión del RGPD adoptada por el Parlamento Europeo en marzo de 2014. [ 22 ] [ 23 ] El artículo 17 dispone que el interesado tiene derecho a solicitar la supresión de los datos personales que le conciernen por cualquiera de los siguientes motivos: el incumplimiento del artículo 6(1) (licitud), que incluye el caso (f) si los intereses legítimos del responsable del tratamiento se ven superados por los intereses o los derechos y libertades fundamentales del interesado, que requieren la protección de datos personales (véase también Google Spain SL, Google Inc. contra Agencia Española de Protección de Datos, Mario Costeja González ). [ 24 ]
Derecho de oposición y decisiones automatizadas
El artículo 21 del RGPD permite a una persona oponerse al tratamiento de su información personal con fines de marketing o no relacionados con el servicio. [ 25 ] Esto significa que el responsable del tratamiento debe permitir a la persona el derecho a impedir o detener el tratamiento de sus datos personales.
Existen algunos casos en los que esta objeción no se aplica. Por ejemplo, si:
- Se está ejerciendo autoridad legal u oficial.
- "Interés legítimo", cuando la organización necesita procesar datos para proporcionar al interesado un servicio al que se ha suscrito.
- Una tarea que se lleva a cabo en interés público.
El RGPD también establece claramente que el responsable del tratamiento debe informar a los interesados de su derecho de oposición desde la primera comunicación que mantenga con ellos. Esta información debe ser clara y estar separada de cualquier otra información que el responsable del tratamiento les proporcione, ofreciéndoles las opciones disponibles para oponerse al tratamiento de sus datos.
Hay casos en que el responsable del tratamiento puede rechazar una solicitud, en circunstancias en que la solicitud de objeción sea "manifiestamente infundada" o "excesiva", por lo que cada caso de objeción debe examinarse individualmente. [ 25 ] Otros países como Canadá [ 26 ] también están, siguiendo el RGPD, considerando legislación para regular la toma de decisiones automatizada bajo las leyes de privacidad, aunque existen dudas políticas sobre si esta es la mejor manera de regular la IA.
Derecho a indemnización
El artículo 82 del RGPD estipula que toda persona que haya sufrido daños materiales o inmateriales como consecuencia de una infracción del RGPD tiene derecho a recibir una indemnización del responsable o del encargado del tratamiento por los daños sufridos.
En la sentencia Österreichische Post (C-300/21), el Tribunal de Justicia de la Unión Europea interpretó el derecho a indemnización. [ 27 ] El artículo 82(1) del RGPD exige para la concesión de daños y perjuicios (i) una infracción del RGPD, (ii) un daño (real) sufrido y (iii) un vínculo causal entre la infracción y el daño sufrido. No es necesario que el daño sufrido alcance un determinado grado de gravedad. No existe un concepto europeo definido de daño. La indemnización se determina a nivel nacional de conformidad con la legislación nacional. Deben tenerse en cuenta los principios de equivalencia y efectividad : [ 28 ] El «principio de equivalencia» establece que el procedimiento para los casos de la UE debe ser equivalente al procedimiento para un caso nacional, y el «principio de efectividad» exige que el procedimiento no pueda hacer que la ley sea funcionalmente ineficaz. [ d ]
Los encargados del tratamiento de datos solo son responsables de los daños causados por un tratamiento que incumpla las obligaciones específicamente impuestas a los encargados del tratamiento por el RGPD, o de los daños causados por un tratamiento que esté fuera de las instrucciones legítimas del responsable del tratamiento o sea contrario a ellas. [ 30 ]
Controlador y procesador

Los responsables del tratamiento de datos deben revelar claramente cualquier recopilación de datos , declarar la base jurídica y la finalidad del tratamiento de datos, e indicar cuánto tiempo se conservan los datos y si se comparten con terceros o fuera del EEE. Las empresas tienen la obligación de proteger los datos de empleados y consumidores de forma que solo se extraigan los datos necesarios con la mínima interferencia en la privacidad de los datos de empleados, consumidores o terceros. Las empresas deben contar con controles internos y normativas para diversos departamentos, como auditoría, control interno y operaciones. Los interesados tienen derecho a solicitar una copia portátil de los datos recopilados por un responsable del tratamiento en un formato común, así como el derecho a que sus datos se eliminen en determinadas circunstancias. Las autoridades públicas y las empresas cuyas actividades principales consisten en el tratamiento regular o sistemático de datos personales están obligadas a contratar a un delegado de protección de datos (DPD), responsable de gestionar el cumplimiento del RGPD. Los responsables del tratamiento de datos deben notificar las violaciones de datos a las autoridades nacionales de control en un plazo de 72 horas si tienen un efecto adverso en la privacidad del usuario. En algunos casos, quienes infrinjan el RGPD podrán ser multados con hasta 20 millones de euros o hasta el 4 % de la facturación mundial anual del ejercicio financiero anterior en el caso de una empresa, lo que sea mayor.
Para poder demostrar el cumplimiento del RGPD, el responsable del tratamiento debe implementar medidas que cumplan con los principios de protección de datos desde el diseño y por defecto. El artículo 25 exige que las medidas de protección de datos se integren en el desarrollo de los procesos de negocio para productos y servicios. Dichas medidas incluyen la seudonimización de los datos personales por parte del responsable del tratamiento, lo antes posible (Considerando 78). Es responsabilidad del responsable del tratamiento implementar medidas efectivas y poder demostrar el cumplimiento de las actividades de tratamiento, incluso si el tratamiento lo realiza un encargado del tratamiento en nombre del responsable (Considerando 74). Al recopilar datos, los interesados deben ser informados claramente sobre el alcance de la recopilación de datos, la base jurídica para el tratamiento de datos personales, el plazo de conservación de los datos, si se transfieren a terceros o fuera de la UE, y cualquier decisión automatizada que se base exclusivamente en algoritmos . Los interesados deben ser informados de sus derechos de privacidad conforme al RGPD, incluyendo su derecho a revocar el consentimiento para el tratamiento de datos en cualquier momento, su derecho a acceder a sus datos personales y obtener una visión general de cómo se procesan , su derecho a obtener una copia portátil de los datos almacenados , su derecho a la supresión de sus datos en determinadas circunstancias , su derecho a impugnar cualquier decisión automatizada basada exclusivamente en algoritmos y su derecho a presentar reclamaciones ante una Autoridad de Protección de Datos . Por lo tanto, también se deben proporcionar al interesado los datos de contacto del responsable del tratamiento y de su delegado de protección de datos designado, cuando proceda. [ 31 ] [ 32 ]
Las evaluaciones de impacto en la protección de datos ( Artículo 35 ) deben realizarse cuando existan riesgos específicos para los derechos y libertades de los interesados. Se requiere una evaluación y mitigación de riesgos, y la aprobación previa de las autoridades de protección de datos es necesaria para riesgos elevados.
El artículo 25 exige que la protección de datos se integre en el desarrollo de los procesos de negocio para productos y servicios. Por lo tanto, la configuración de privacidad debe establecerse por defecto en un nivel alto, y el responsable del tratamiento deberá adoptar medidas técnicas y procedimentales para garantizar que el tratamiento, a lo largo de todo su ciclo de vida, cumpla con la normativa. Asimismo, los responsables del tratamiento deberán implementar mecanismos para asegurar que los datos personales no se traten salvo que sea necesario para cada finalidad específica. Esto se conoce como minimización de datos.
Un informe [ 33 ] de la Agencia de la Unión Europea para la Seguridad de las Redes y la Información detalla las medidas necesarias para lograr la privacidad y la protección de datos por defecto. Especifica que las operaciones de cifrado y descifrado deben realizarse localmente, no mediante un servicio remoto, ya que tanto las claves como los datos deben permanecer en poder del propietario de los datos para garantizar la privacidad. El informe indica que el almacenamiento de datos externalizado en nubes remotas es práctico y relativamente seguro si solo el propietario de los datos, y no el servicio en la nube, posee las claves de descifrado.
Pseudonimización
Según el RGPD, la pseudonimización es un proceso obligatorio para los datos almacenados que transforma los datos personales de tal manera que los datos resultantes no puedan atribuirse a un interesado específico sin el uso de información adicional (como alternativa a la otra opción de anonimización completa de los datos ). [ 34 ] Un ejemplo es el cifrado , que hace que los datos originales sean ininteligibles en un proceso irreversible sin acceso a la clave de descifrado correcta . El RGPD exige que la información adicional (como la clave de descifrado) se mantenga separada de los datos pseudonimizados.
Otro ejemplo de seudonimización es la tokenización , un método no matemático para proteger los datos en reposo que reemplaza los datos confidenciales con sustitutos no confidenciales, denominados tokens. Si bien los tokens no tienen un significado o valor extrínseco o explotable, permiten que ciertos datos sean total o parcialmente visibles para su procesamiento y análisis, mientras que la información confidencial permanece oculta. La tokenización no altera el tipo ni la longitud de los datos, lo que significa que puede ser procesada por sistemas heredados, como bases de datos, que pueden ser sensibles a la longitud y el tipo de datos. Esto también requiere muchos menos recursos computacionales para su procesamiento y menos espacio de almacenamiento en bases de datos que los datos cifrados tradicionalmente.
La seudonimización es una tecnología que mejora la privacidad y se recomienda para reducir los riesgos para los interesados en los datos y también para ayudar a los responsables y encargados del tratamiento a cumplir con sus obligaciones de protección de datos (Considerando 28). [ 35 ]
Registros de actividades de procesamiento
Según el artículo 30, cada organización que cumpla con uno de los siguientes criterios debe mantener registros de las actividades de procesamiento:
- que emplea a más de 250 personas;
- Es probable que el tratamiento que realiza suponga un riesgo para los derechos y libertades de los interesados;
- El procesamiento no es ocasional;
- El tratamiento incluye categorías especiales de datos a que se refiere el artículo 9(1) o datos personales relativos a condenas y delitos penales a que se refiere el artículo 10.
Estos requisitos podrán ser modificados por cada país de la UE. Los registros deberán estar en formato electrónico y el responsable del tratamiento o el encargado del tratamiento, y en su caso su representante, deberán ponerlos a disposición de la autoridad de control que esta solicite.
Los registros del controlador deberán contener toda la siguiente información:
- el nombre y los datos de contacto del responsable del tratamiento y, en su caso, del corresponsable del tratamiento, [ e ] el representante del responsable del tratamiento y el delegado de protección de datos;
- las finalidades del tratamiento;
- una descripción de las categorías de interesados y de las categorías de datos personales;
- las categorías de destinatarios a quienes se han divulgado o se divulgarán los datos personales, incluidos los destinatarios en terceros países u organizaciones internacionales;
- Cuando proceda, las transferencias de datos personales a un tercer país o a una organización internacional, incluida la identificación de ese tercer país o de esa organización internacional y, en el caso de las transferencias a que se refiere el segundo párrafo del artículo 49(1), la documentación de las garantías adecuadas;
- En la medida de lo posible, se respetarán los plazos previstos para la eliminación de las diferentes categorías de datos;
- En la medida de lo posible, una descripción general de las medidas de seguridad técnicas y organizativas a que se refiere el artículo 32(1).
Los registros del procesador deberán contener toda la siguiente información:
- el nombre y los datos de contacto del o los encargados del tratamiento y de cada responsable del tratamiento en cuyo nombre actúa el encargado del tratamiento y, en su caso, del representante del responsable del tratamiento o del encargado del tratamiento, y del responsable de protección de datos;
- las categorías de tratamiento llevado a cabo en nombre de cada responsable del tratamiento;
- cuando proceda, las transferencias de datos personales a un tercer país o a una organización internacional, incluida la identificación de ese tercer país o de esa organización internacional y, en el caso de las transferencias a que se refiere el segundo párrafo del artículo 49(1), la
- documentación de las medidas de seguridad adecuadas;
- En la medida de lo posible, una descripción general de las medidas de seguridad técnicas y organizativas a que se refiere el artículo 32(1).
Seguridad de los datos personales
Los responsables y encargados del tratamiento de datos personales deben implementar medidas técnicas y organizativas adecuadas para aplicar los principios de protección de datos. [ 36 ] Los procesos de negocio que manejan datos personales deben diseñarse y construirse teniendo en cuenta los principios y proporcionar salvaguardas para proteger los datos (por ejemplo, utilizando la seudonimización o la anonimización completa cuando proceda). [ 37 ] Los responsables del tratamiento de datos deben diseñar sistemas de información teniendo en cuenta la privacidad. Por ejemplo, utilizando la configuración de privacidad más alta posible por defecto, de modo que los conjuntos de datos no estén disponibles públicamente por defecto y no puedan utilizarse para identificar a un sujeto. No se pueden tratar datos personales a menos que este tratamiento se realice bajo una de las seis bases legales especificadas por el reglamento ( consentimiento , contrato, interés público, interés vital, interés legítimo o requerimiento legal). Cuando el tratamiento se basa en el consentimiento, el interesado tiene derecho a revocarlo en cualquier momento. [ 38 ]
El artículo 33 establece que el responsable del tratamiento de datos tiene la obligación legal de notificar a la autoridad de control sin dilación indebida, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas. Existe un plazo máximo de 72 horas desde que se tenga conocimiento de la violación de datos para realizar la notificación. Se debe notificar a las personas si se determina un alto riesgo de impacto adverso. [ 1 ] : Art. 34 Además, el encargado del tratamiento de datos deberá notificar al responsable del tratamiento sin dilación indebida tras tener conocimiento de una violación de datos personales. [ 1 ] : Art. 33 Sin embargo, no se requiere la notificación a los interesados si el responsable del tratamiento de datos ha implementado medidas de protección técnicas y organizativas adecuadas que hacen que los datos personales sean ininteligibles para cualquier persona que no esté autorizada a acceder a ellos, como el cifrado. [ 1 ] : Art. 34
responsable de protección de datos
El artículo 37 exige el nombramiento de un responsable de protección de datos. Si el tratamiento de datos lo lleva a cabo una autoridad pública (excepto los tribunales o las autoridades judiciales independientes cuando actúan en el ejercicio de sus funciones judiciales), o si las operaciones de tratamiento implican una vigilancia regular y sistemática de los interesados a gran escala, o si se trata a gran escala de categorías especiales de datos y datos personales relativos a condenas e infracciones penales ( artículos 9 y 10 ), deberá designarse un responsable de protección de datos (RPD), persona con conocimientos especializados en derecho y prácticas de protección de datos, para que ayude al responsable o al encargado del tratamiento a supervisar el cumplimiento interno del Reglamento.
El responsable de protección de datos (DPO) designado puede ser un miembro del personal del responsable o encargado del tratamiento, o bien, su función puede subcontratarse a una persona o agencia externa mediante un contrato de servicios. En cualquier caso, la entidad encargada del tratamiento debe asegurarse de que no exista ningún conflicto de intereses con otras funciones o intereses que pueda tener el DPO. Los datos de contacto del DPO deben ser publicados por la entidad encargada del tratamiento (por ejemplo, en un aviso de privacidad) y registrados ante la autoridad de control.
El DPO es similar a un responsable de cumplimiento y también se espera que sea competente en la gestión de procesos de TI, seguridad de datos (incluido el manejo de ciberataques ) y otros asuntos críticos de continuidad del negocio asociados con el almacenamiento y procesamiento de datos personales y sensibles. El conjunto de habilidades requerido va más allá de la comprensión del cumplimiento legal con las leyes y regulaciones de protección de datos. El DPO debe mantener un inventario de datos actualizado de todos los datos recopilados y almacenados en nombre de la organización. [ 39 ] Se proporcionaron más detalles sobre la función y el rol del responsable de protección de datos el 13 de diciembre de 2016 (revisado el 5 de abril de 2017) en un documento de orientación. [ 40 ]
Las organizaciones con sede fuera de la UE también deben designar a una persona con sede en la UE como representante y punto de contacto para sus obligaciones del RGPD. [ 1 ] : Art. 27 Este es un rol distinto al de un DPO, aunque existe una superposición de responsabilidades que sugiere que este rol también puede ser desempeñado por el DPO designado. [ 41 ]
Certificación GDPR
Los artículos 42 y 43 del RGPD establecen la base legal para las certificaciones formales del RGPD. Establecen la base para dos categorías de certificaciones: [ 42 ]
- Esquemas de certificación nacionales, cuya aplicación se limita a un único país de la UE / EEE ;
- Sellos europeos de protección de datos, reconocidos por todas las jurisdicciones de la UE y del EEE.
Según el art. 42 del RGPD, el propósito de esta certificación es demostrar “el cumplimiento del RGPD de las operaciones de tratamiento realizadas por los responsables y encargados del tratamiento”. [ 43 ] Existen más de 70 referencias a la certificación en el RGPD, que abarcan diversas obligaciones tales como: [ 43 ]
- Adecuación de las medidas técnicas y organizativas;
- Compartir datos con procesadores de datos;
- Protección de datos desde el diseño y por defecto;
- Transferencias internacionales de datos.
La certificación GDPR también contribuye a reducir los riesgos legales y financieros de los solicitantes, así como de los responsables del tratamiento de datos que utilizan servicios de procesamiento de datos certificados. [ 44 ]
La adopción de los Sellos Europeos de Protección de Datos es responsabilidad del Comité Europeo de Protección de Datos (CEPD) y está reconocida en todos los Estados miembros de la UE y del EEE . [ 45 ]
En octubre de 2022, los criterios de certificación de Europrivacy fueron reconocidos oficialmente por el Comité Europeo de Protección de Datos (CEPD) como Sello Europeo de Protección de Datos. [ 46 ] Europrivacy fue desarrollado por el programa de investigación europeo y es gestionado por el Centro Europeo de Certificación y Privacidad (ECCP) en Luxemburgo.
Recursos, responsabilidad y sanciones
Además de las definiciones como delito penal según la legislación nacional de conformidad con el artículo 83 del RGPD, se pueden imponer las siguientes sanciones:
- una advertencia por escrito en casos de incumplimiento inicial y no intencional.
- auditorías periódicas regulares de protección de datos
- una multa de hasta 10 millones de euros o hasta el 2 % de la facturación mundial anual del ejercicio financiero anterior en el caso de una empresa, la que sea mayor, si se ha producido una infracción de las siguientes disposiciones ( Artículo 83 , párrafo 4):
- las obligaciones del responsable del tratamiento y del encargado del tratamiento de conformidad con los artículos 8 , 11 , 25 a 39 , y 42 y 43.
- las obligaciones del organismo de certificación de conformidad con los artículos 42 y 43
- las obligaciones del organismo de control de conformidad con el artículo 41(4)
- una multa de hasta 20 millones de euros o hasta el 4% de la facturación mundial anual del ejercicio financiero anterior en el caso de una empresa, la que sea mayor, si se ha producido una infracción de las siguientes disposiciones ( Artículo 83 , apartados 5 y 6):
- los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento, de conformidad con los artículos 5 , 6 , 7 y 9.
- los derechos de los interesados de conformidad con los artículos 12 a 22
- las transferencias de datos personales a un destinatario en un tercer país o una organización internacional de conformidad con los artículos 44 a 49
- cualquier obligación en virtud de la legislación de los Estados miembros adoptada conforme al Capítulo IX
- el incumplimiento de una orden o una limitación temporal o definitiva del tratamiento o la suspensión de los flujos de datos por la autoridad de control de conformidad con el artículo 58(2) o la falta de acceso en violación del artículo 58(1)
Exenciones
Estos son algunos casos que no se abordan específicamente en el RGPD, por lo que se tratan como excepciones. [ 47 ]
- Actividades personales o domésticas
- fuerzas del orden
- Seguridad nacional [ 1 ] : Art. 30
Por el contrario, una entidad, o más precisamente una «empresa», debe dedicarse a una «actividad económica» para estar cubierta por el RGPD. [ f ] La actividad económica se define de forma amplia en el derecho de la competencia de la Unión Europea . [ 48 ]
Aplicabilidad fuera de la Unión Europea
El RGPD también se aplica a los responsables y encargados del tratamiento de datos fuera del Espacio Económico Europeo (EEE) si participan en la «oferta de bienes o servicios» (independientemente de si se requiere un pago) a interesados dentro del EEE, o si supervisan el comportamiento de los interesados dentro del EEE (Artículo 3(2)). El reglamento se aplica independientemente de dónde tenga lugar el tratamiento. [ 49 ] Esto se ha interpretado como una concesión intencionada de jurisdicción extraterritorial al RGPD para establecimientos no pertenecientes a la UE si realizan negocios con personas ubicadas en la UE. Es cuestionable si la UE o sus Estados miembros podrán, en la práctica, aplicar el RGPD a organizaciones que no tienen un establecimiento en la UE. [ 50 ]
Representante de la UE
Conforme al artículo 27 , los establecimientos no pertenecientes a la UE sujetos al RGPD están obligados a tener un representante designado dentro de la Unión Europea, un «Representante de la UE», que sirva como punto de contacto para sus obligaciones en virtud del reglamento. El Representante de la UE es la persona de contacto del Responsable del tratamiento o del Encargado del tratamiento frente a las autoridades europeas de protección de datos y los interesados, en todos los asuntos relacionados con el tratamiento, para garantizar el cumplimiento de este RGPD. Una persona física (individual) o jurídica (sociedad) puede desempeñar el papel de Representante de la UE. [ 1 ] : Art. 27(4) El establecimiento no perteneciente a la UE debe emitir un documento debidamente firmado (carta de acreditación) que designe a una persona física o jurídica determinada como su Representante de la UE. Dicha designación solo puede hacerse por escrito. [ 1 ] : Art. 27(1)
La omisión de un establecimiento de designar un representante en la UE se considera desconocimiento del reglamento y de las obligaciones pertinentes, lo que constituye una infracción del RGPD sujeta a multas de hasta 10 millones de euros o hasta el 2 % de la facturación mundial anual del ejercicio anterior en el caso de una empresa, aplicándose la cantidad mayor. El carácter intencional o negligente (ignorancia deliberada) de la infracción (omisión de designar un representante en la UE) puede constituir un factor agravante. [ 1 ] : Arts. 83(1) y 83(2) y 83(4a)
Un establecimiento no necesita designar un representante de la UE si solo realiza un tratamiento ocasional que no incluya, a gran escala, el tratamiento de categorías especiales de datos a que se refiere el artículo 9, apartado 1, del RGPD, ni el tratamiento de datos personales relativos a condenas y delitos penales a que se refiere el artículo 10, y es improbable que dicho tratamiento suponga un riesgo para los derechos y libertades de las personas físicas, teniendo en cuenta la naturaleza, el contexto, el alcance y los fines del tratamiento. Las autoridades y organismos públicos no pertenecientes a la UE también están exentos. [ 1 ] : Art. 27, apartado 2
Terceros países
El capítulo V del RGPD prohíbe la transferencia de datos personales de interesados de la UE a países fuera del EEE —conocidos como terceros países— a menos que se impongan garantías adecuadas o que la Comisión Europea considere formalmente adecuadas las normas de protección de datos del tercer país (artículo 45). [ 51 ] [ 52 ] Entre los ejemplos se incluyen normas corporativas vinculantes , cláusulas contractuales tipo para la protección de datos emitidas por un Acuerdo de Procesamiento de Datos (APD) o un esquema de compromisos vinculantes y ejecutables por parte del responsable o encargado del tratamiento de datos ubicado en un tercer país. [ 53 ]
Implementación en el Reino Unido
La aplicabilidad del RGPD en el Reino Unido se ve afectada por el Brexit . Aunque el Reino Unido se retiró formalmente de la Unión Europea el 31 de enero de 2020, siguió sujeto al derecho de la UE, incluido el RGPD, hasta el final del período de transición el 31 de diciembre de 2020. [ 51 ] El Reino Unido otorgó la sanción real a la Ley de Protección de Datos de 2018 el 23 de mayo de 2018, que complementó el RGPD, incluidos aspectos de la normativa que deben ser determinados por la legislación nacional, y delitos penales por obtener, redistribuir o conservar datos personales a sabiendas o por negligencia grave sin el consentimiento del responsable del tratamiento. [ 55 ] [ 56 ]
Conforme a la Ley de la Unión Europea (Retirada) de 2018 , la legislación vigente y pertinente de la UE se transpuso a la legislación del Reino Unido al completarse la transición, y el RGPD se modificó mediante un instrumento legal para eliminar ciertas disposiciones que ya no eran necesarias debido a la no pertenencia del Reino Unido a la UE. A partir de entonces, el reglamento se denomina «RGPD del Reino Unido». [ 57 ] [ 52 ] [ 51 ] El Reino Unido no restringe la transferencia de datos personales a países del EEE en virtud del RGPD del Reino Unido. Sin embargo, el Reino Unido es un tercer país en virtud del RGPD de la UE, lo que significa que los datos personales no pueden transferirse de los Estados miembros de la UE al Reino Unido a menos que se impongan las garantías adecuadas, o que la Comisión Europea realice una decisión de adecuación sobre la idoneidad de la legislación británica de protección de datos (Capítulo V). Como parte del acuerdo de retirada , la Comisión Europea se comprometió a realizar una evaluación de adecuación. [ 51 ] [ 52 ] El 28 de junio de 2021, la Comisión confirmó la adecuación del RGPD del Reino Unido durante cuatro años; [ 58 ] Esta debía expirar el 27 de junio de 2025, pero se prorrogó seis meses para dar tiempo a la Comisión a evaluar el impacto de la Ley de Datos (Uso y Acceso) de 2025. [ 59 ] El 19 de diciembre de 2025, la Comisión renovó la decisión de adecuación de 2021 hasta el 27 de diciembre de 2031. [ 60 ]
En abril de 2019, la Oficina del Comisionado de Información del Reino Unido (ICO) publicó un código de buenas prácticas para el uso de redes sociales por menores, aplicable según el RGPD, que también incluye restricciones sobre los mecanismos de " me gusta " y "rachas" para desalentar la adicción a las redes sociales y sobre el uso de estos datos para el procesamiento de intereses. [ 61 ] [ 62 ]
En marzo de 2021, el Secretario de Estado de Cultura, Medios de Comunicación y Deporte Digital, Oliver Dowden, declaró que el Reino Unido estaba explorando una divergencia con respecto al RGPD de la UE para "[centrarse] más en los resultados que queremos obtener y menos en las cargas de las normas impuestas a las empresas individuales". [ 63 ]
conceptos erróneos
Algunos conceptos erróneos comunes sobre el RGPD incluyen:
- Todo tratamiento de datos personales requiere el consentimiento del interesado.
- De hecho, los datos pueden procesarse sin consentimiento si se aplica alguna de las otras cinco bases legales para el procesamiento, y obtener el consentimiento a menudo puede ser inapropiado. [ 64 ]
- Las personas tienen derecho absoluto a que se eliminen sus datos (derecho al olvido).
- Si bien existe un derecho absoluto a optar por no recibir marketing directo, los responsables del tratamiento de datos pueden seguir procesando datos personales cuando tengan una base legal para hacerlo, siempre que los datos sigan siendo necesarios para el propósito para el que fueron recopilados originalmente. [ 65 ]
- Eliminar los nombres de las personas de los registros las excluye del ámbito de aplicación del RGPD.
- Los datos "seudónimos", en los que un individuo se identifica mediante un número, pueden seguir siendo datos personales si el responsable del tratamiento de datos es capaz de vincular esos datos a un individuo de otra manera. [ 66 ]
- El RGPD se aplica a cualquier persona que procese datos personales de ciudadanos de la UE en cualquier parte del mundo.
- De hecho, se aplica a las organizaciones establecidas fuera de la UE solo cuando procesan datos de interesados ubicados en la UE (independientemente de su ciudadanía) y solo cuando les suministran bienes o servicios o supervisan su comportamiento. [ 67 ]
Recepción
Según un estudio realizado por Deloitte en 2018, el 92% de las empresas creen que pueden cumplir con el RGPD en sus prácticas comerciales a largo plazo. [ 68 ]
Las empresas que operan fuera de la UE han invertido considerablemente para adaptar sus prácticas comerciales al RGPD. El ámbito del consentimiento en virtud del RGPD tiene diversas implicaciones para las empresas que graban llamadas habitualmente. Un aviso legal típico no se considera suficiente para obtener el consentimiento tácito para grabar llamadas. Además, una vez iniciada la grabación, si la persona que llama retira su consentimiento, el agente que recibe la llamada debe poder detener la grabación y asegurarse de que no se almacene. [ 69 ]
Los profesionales de TI esperan que el cumplimiento del RGPD requerirá una inversión adicional en general: más del 80 por ciento de los encuestados esperaban que el gasto relacionado con el RGPD fuera de al menos US$100,000. [ 70 ] Las preocupaciones se hicieron eco en un informe encargado por el bufete de abogados Baker & McKenzie que encontró que "alrededor del 70 por ciento de los encuestados cree que las organizaciones necesitarán invertir presupuesto/esfuerzo adicional para cumplir con los requisitos de consentimiento, mapeo de datos y transferencia transfronteriza de datos bajo el RGPD". [ 71 ] El costo total para las empresas de la UE se estima en 200 mil millones de euros, mientras que para las empresas de EE. UU. la estimación es de $41.7 mil millones. [ 72 ] Se ha argumentado que las empresas más pequeñas y las empresas emergentes podrían no tener los recursos financieros para cumplir adecuadamente con el RGPD, a diferencia de las grandes empresas tecnológicas internacionales (como Facebook y Google ) a las que la regulación está destinada en primer lugar. [ 73 ] [ 74 ] La falta de conocimiento y comprensión de las regulaciones también ha sido una preocupación en el período previo a su adopción. [ 75 ] Un contraargumento a esto ha sido que las empresas fueron informadas de estos cambios dos años antes de que entraran en vigor y deberían haber tenido tiempo suficiente para prepararse. [ 76 ]
Las regulaciones, incluyendo si una empresa debe tener un responsable de protección de datos, han sido criticadas por la posible carga administrativa y los requisitos de cumplimiento poco claros. [ 77 ] Aunque la minimización de datos es un requisito, siendo la seudonimización uno de los medios posibles, la regulación no proporciona orientación sobre cómo o qué constituye un esquema de anonimización de datos eficaz, con un área gris sobre lo que se consideraría una seudonimización inadecuada sujeta a las acciones de cumplimiento de la Sección 5. [ 35 ] [ 78 ] [ 79 ] También existe preocupación con respecto a la implementación del RGPD en los sistemas blockchain , ya que el registro transparente y fijo de las transacciones blockchain contradice la naturaleza misma del RGPD. [ 80 ] Muchos medios de comunicación han comentado la introducción de un " derecho a la explicación " de las decisiones algorítmicas, [ 81 ] [ 82 ] pero los expertos en derecho han argumentado desde entonces que la existencia de tal derecho es muy poco clara sin pruebas judiciales y es limitada en el mejor de los casos. [ 83 ] [ 84 ]
El RGPD ha obtenido el apoyo de empresas que lo consideran una oportunidad para mejorar su gestión de datos . [ 85 ] [ 86 ] Mark Zuckerberg también lo ha calificado como un "paso muy positivo para Internet ", [ 87 ] y ha pedido que se adopten leyes similares al RGPD en EE. UU. [ 88 ] Grupos de defensa de los derechos del consumidor, como la Organización Europea de Consumidores, se encuentran entre los defensores más firmes de la legislación. [ 89 ] Otros partidarios han atribuido su aprobación al denunciante Edward Snowden . [ 90 ] El defensor del software libre, Richard Stallman, ha elogiado algunos aspectos del RGPD, pero ha pedido salvaguardias adicionales para evitar que las empresas tecnológicas "fabriquen el consentimiento". [ 91 ]
Impacto

Expertos académicos que participaron en la formulación del RGPD escribieron que la ley "es el desarrollo regulatorio más trascendental en materia de política de información en una generación. El RGPD introduce los datos personales en un régimen regulatorio complejo y protector". [ 92 ]
A pesar de haber tenido al menos dos años para prepararse y hacerlo, muchas empresas y sitios web cambiaron sus políticas y funciones de privacidad en todo el mundo justo antes de la implementación del RGPD, y habitualmente proporcionaron correos electrónicos y otras notificaciones para informar sobre estos cambios. Esto fue criticado por generar una cantidad excesiva de comunicaciones, mientras que los expertos señalaron que algunos correos electrónicos de recordatorio afirmaban incorrectamente que se debía obtener un nuevo consentimiento para el procesamiento de datos cuando el RGPD entrara en vigor (cualquier consentimiento para el procesamiento obtenido previamente es válido siempre que cumpla con los requisitos del reglamento). También surgieron estafas de phishing utilizando versiones falsificadas de correos electrónicos relacionados con el RGPD, y también se argumentó que algunos correos electrónicos de notificación del RGPD podrían haber sido enviados en violación de las leyes antispam. [ 93 ] [ 16 ] En marzo de 2019, un proveedor de software de cumplimiento descubrió que muchos sitios web operados por gobiernos de estados miembros de la UE contenían seguimiento integrado de proveedores de tecnología publicitaria. [ 94 ] [ 95 ]
El aluvión de notificaciones relacionadas con el RGPD también inspiró memes , incluyendo aquellos sobre notificaciones de política de privacidad entregadas por medios atípicos (como una tabla Ouija o el texto inicial de Star Wars ), sugiriendo que la lista de "buenos o malos" de Papá Noel era una violación, y una grabación de extractos del reglamento por un antiguo locutor de pronóstico marítimo de BBC Radio 4. También se creó un blog, GDPR Hall of Shame , para mostrar la entrega inusual de notificaciones del RGPD y los intentos de cumplimiento que contenían violaciones flagrantes de los requisitos del reglamento. Su autor comentó que el reglamento "tiene muchos detalles minuciosos y complejos, pero no mucha información sobre cómo cumplir", pero también reconoció que las empresas tenían dos años para cumplir, lo que hacía que algunas de sus respuestas fueran injustificadas. [ 96 ] [ 97 ] [ 98 ] [ 99 ] [ 100 ]
La investigación indica que aproximadamente el 25 % de las vulnerabilidades de software tienen implicaciones para el RGPD. [ 101 ] Dado que el artículo 33 enfatiza las violaciones, no los errores, los expertos en seguridad aconsejan a las empresas que inviertan en procesos y capacidades para identificar vulnerabilidades antes de que puedan ser explotadas, incluidos los procesos coordinados de divulgación de vulnerabilidades . [ 102 ] [ 103 ] Una investigación de las políticas de privacidad, las capacidades de acceso a datos y el comportamiento de acceso a datos de las aplicaciones de Android ha demostrado que numerosas aplicaciones muestran un comportamiento algo más amigable con la privacidad desde que se implementó el RGPD, aunque todavía conservan la mayoría de sus privilegios de acceso a datos en su código. [ 104 ] [ 105 ] Una investigación del Consejo Noruego del Consumidor sobre los paneles de datos de los interesados posteriores al RGPD en las plataformas de redes sociales (como el panel de control de Google ) ha concluido que las grandes empresas de redes sociales emplean tácticas engañosas para disuadir a sus clientes de mejorar su configuración de privacidad. [ 106 ]
En la fecha de entrada en vigor, algunos sitios web comenzaron a bloquear por completo a los visitantes de países de la UE (incluidos Instapaper , [ 107 ] Unroll.me, [ 108 ] Tubi [ 109 ] y periódicos propiedad de Tribune Publishing , como el Chicago Tribune y Los Angeles Times ) o a redirigirlos a versiones reducidas de sus servicios (en el caso de NPR y USA Today ) con funcionalidad limitada y/o sin publicidad para que no sean responsables. [ 110 ] [ 111 ] [ 112 ] [ 113 ] Algunas empresas, como Klout , y varios videojuegos en línea, cesaron sus operaciones por completo para coincidir con su implementación, citando el RGPD como una carga para la continuidad de sus operaciones, especialmente debido al modelo de negocio de los primeros. [ 114 ] [ 115 ] [ 116 ] El volumen de emplazamientos de publicidad conductual en línea en Europa cayó entre un 25 % y un 40 % el 25 de mayo de 2018. [ 117 ] [ 118 ]
En 2020, dos años después de que el RGPD comenzara a implementarse, la Comisión Europea evaluó que los usuarios de toda la UE habían aumentado su conocimiento sobre sus derechos, afirmando que "el 69 % de la población mayor de 16 años en la UE ha oído hablar del RGPD y el 71 % de las personas ha oído hablar de su autoridad nacional de protección de datos". [ 119 ] [ 120 ] La comisión también constató que la privacidad se ha convertido en una cualidad competitiva para las empresas que los consumidores tienen en cuenta en sus procesos de toma de decisiones. [ 119 ]
Aplicación e inconsistencia
Facebook y sus subsidiarias WhatsApp e Instagram , así como Google LLC (dirigida a Android ), fueron demandadas inmediatamente por la organización sin fines de lucro NOYB de Max Schrems apenas unas horas después de la medianoche del 25 de mayo de 2018, por su uso de "consentimiento forzado". Schrems afirma que ambas compañías violaron el Artículo 7(4) al no presentar opciones de consentimiento para el procesamiento de datos de forma individualizada, y exigir a los usuarios que consintieran todas las actividades de procesamiento de datos (incluidas las que no son estrictamente necesarias) o se les prohibiría usar los servicios. [ 121 ] [ 122 ] [ 123 ] [ 124 ] [ 125 ] El 21 de enero de 2019, Google fue multada con 50 millones de euros por la DPA francesa por mostrar un control, consentimiento y transparencia insuficientes sobre el uso de datos personales para publicidad conductual. [ 126 ] [ 127 ] En noviembre de 2018, tras una investigación periodística sobre Liviu Dragnea , la Autoridad Rumana de Protección de Datos (ANSPDCP) utilizó una solicitud del RGPD para exigir información sobre las fuentes del Proyecto RISE . [ 128 ] [ 129 ]
En julio de 2019, la Oficina del Comisionado de Información británica emitió una intención de multar a British Airways con la cifra récord de 183 millones de libras esterlinas (1,5 % de la facturación) por deficiencias en las medidas de seguridad que permitieron un ataque de robo de datos web en 2018 que afectó a unas 380.000 transacciones. [ 130 ] [ 131 ] [ 132 ] [ 133 ] [ 134 ] Finalmente, British Airways fue multada con una cantidad reducida de 20 millones de libras esterlinas, y la ICO señaló que había "considerado tanto las alegaciones de BA como el impacto económico de la COVID-19 en su negocio antes de fijar la sanción final". [ 135 ]
En diciembre de 2019, Politico informó que Irlanda y Luxemburgo —dos países más pequeños de la UE con fama de paraísos fiscales y (especialmente en el caso de Irlanda) de base para filiales europeas de grandes empresas tecnológicas estadounidenses— se enfrentaban a importantes retrasos en sus investigaciones sobre grandes empresas extranjeras en virtud del RGPD. Irlanda citaba la complejidad de la normativa como un factor determinante. Los críticos entrevistados por Politico también argumentaron que la aplicación de la normativa se veía obstaculizada por las distintas interpretaciones entre los Estados miembros, la priorización de las directrices sobre la aplicación por parte de algunas autoridades y la falta de cooperación entre los Estados miembros. [ 136 ]
En noviembre de 2021, el Consejo Irlandés para las Libertades Civiles presentó una queja formal ante la Comisión alegando que esta está incumpliendo su obligación, en virtud del Derecho de la UE, de supervisar cuidadosamente la aplicación del RGPD por parte de Irlanda. [ 137 ] En enero de 2023, la Comisión publicó un nuevo compromiso basado en la queja del ICCL. [ 137 ] Si bien las empresas ahora están sujetas a obligaciones legales, aún existen diversas inconsistencias en la implementación práctica y técnica del RGPD. [ 138 ] Por ejemplo, según el derecho de acceso del RGPD, las empresas están obligadas a proporcionar a los interesados los datos que recopilan sobre ellos. Sin embargo, en un estudio sobre tarjetas de fidelización en Alemania, las empresas no proporcionaron a los interesados la información exacta de los artículos comprados. [ 139 ] Podría argumentarse que dichas empresas no recopilan la información de los artículos comprados, lo cual no se ajusta a sus modelos de negocio. Por lo tanto, los interesados tienden a considerar esto como una violación del RGPD. Como resultado, algunos estudios han sugerido un mejor control por parte de las autoridades. [ 140 ] [ 139 ] Según el RGPD, el consentimiento de los usuarios finales debe ser válido, otorgado libremente, específico, informado y activo. [ 141 ] [ 142 ] Sin embargo, la falta de aplicabilidad en cuanto a la obtención de consentimientos legales ha sido un desafío. Por ejemplo, un estudio de 2020 mostró que las grandes tecnológicas , es decir, Google , Amazon , Facebook , Apple y Microsoft (GAFAM), utilizan patrones oscuros en sus mecanismos de obtención de consentimiento, lo que genera dudas sobre la legalidad del consentimiento adquirido. [ 142 ] En marzo de 2021, se informó que los Estados miembros de la UE, liderados por Francia, estaban intentando modificar el impacto del reglamento de privacidad en Europa eximiendo a las agencias de seguridad nacional. [ 143 ] Después de que se impusieran alrededor de 160 millones de euros en multas del RGPD en 2020, la cifra ya superaba los mil millones de euros en 2021. [ 144 ]
En 2024 y principios de 2025, se intensificaron las acciones de cumplimiento del RGPD. La Comisión de Protección de Datos de Irlanda (DPC) impuso una multa de 345 millones de euros a TikTok por infracciones relacionadas con la privacidad de los datos de los niños y salvaguardias insuficientes para los usuarios jóvenes. [ 145 ] En enero de 2025, Meta fue multada con 1200 millones de euros por transferencias ilegales de datos entre la UE y EE. UU., lo que supuso una de las mayores multas del RGPD hasta la fecha. [ 146 ] El 12 de febrero de 2025, la Comisión Europea abandonó las propuestas de reglamentación sobre patentes tecnológicas, responsabilidad de la IA y privacidad para las aplicaciones de mensajería debido a la fuerte presión ejercida y la falta de consenso entre los legisladores de la UE, con importantes empresas tecnológicas oponiéndose a los cambios. [ 147 ]
Influencia en las leyes extranjeras
La adopción masiva de estos nuevos estándares de privacidad por parte de las empresas multinacionales se ha citado como un ejemplo del " efecto Bruselas ", un fenómeno en el que las leyes y regulaciones europeas se utilizan como referencia debido a su relevancia. [ 148 ]
El estado estadounidense de California aprobó la Ley de Privacidad del Consumidor de California el 28 de junio de 2018, que entró en vigor el 1 de enero de 2020; esta ley otorga derechos de transparencia y control sobre la recopilación de información personal por parte de las empresas de manera similar al RGPD. Los críticos han argumentado que tales leyes deben implementarse a nivel federal para ser efectivas, ya que un conjunto de leyes estatales tendría estándares variables que complicarían el cumplimiento. [ 149 ] [ 150 ] [ 151 ] Otros dos estados estadounidenses han promulgado desde entonces legislación similar: Virginia aprobó la Ley de Privacidad de Datos del Consumidor el 2 de marzo de 2021, [ 152 ] y Colorado promulgó la Ley de Privacidad de Colorado el 8 de julio de 2021. [ 153 ]
La República de Turquía , candidata a miembro de la Unión Europea , adoptó la Ley de Protección de Datos Personales el 24 de marzo de 2016 en cumplimiento del acervo comunitario de la UE . [ 154 ] La Ley de Protección de Información Personal de China de 2021 es la primera ley integral del país sobre derechos de datos personales y está modelada a partir del RGPD. [ 155 ] : 131 Suiza también adoptará una nueva ley de protección de datos que sigue en gran medida el RGPD de la UE. [ 156 ] Con la incorporación de regiones de ultramar de la Unión Europea a organismos no gubernamentales (ONG) en la región del Caribe, como la Comunidad del Caribe [ 157 ] y la Organización de Estados del Caribe Oriental , las normas del RGPD se han vuelto necesarias a considerar en la falta de legislación vigente en la región en materia de derechos de privacidad y para mantener el cumplimiento de las leyes de esas regiones de ultramar. [ 158 ] La Ley CLOUD , promulgada en 2018, es vista por el Supervisor Europeo de Protección de Datos (SEPD) como una ley que podría entrar en conflicto con el RGPD. [ 159 ] [ 160 ] [ 161 ]
Visitas al sitio web e ingresos
Un estudio de 2024 encontró que el RGPD redujo tanto las visitas a las páginas web de los usuarios de la UE como los ingresos de los sitios web en un 12 %. [ 162 ]
Cronología
- 25 de enero de 2012: Se publicó la propuesta del RGPD. [ 13 ]
- 21 de octubre de 2013: La Comisión de Libertades Civiles, Justicia y Asuntos de Interior (LIBE) del Parlamento Europeo celebró su votación orientativa.
- 15 de diciembre de 2015: Las negociaciones entre el Parlamento Europeo , el Consejo y la Comisión ( reunión formal a tres bandas ) dieron como resultado una propuesta conjunta.
- 17 de diciembre de 2015: La Comisión LIBE del Parlamento Europeo votó a favor de las negociaciones entre las tres partes.
- 8 de abril de 2016: Adopción por el Consejo de la Unión Europea. [ 163 ] El único Estado miembro que votó en contra fue Austria, que argumentó que el nivel de protección de datos en algunos aspectos es inferior al de la directiva de 1995. [ 164 ] [ 165 ]
- 14 de abril de 2016: Adopción por el Parlamento Europeo. [ 166 ]
- 24 de mayo de 2016: El reglamento entró en vigor 20 días después de su publicación en el Diario Oficial de la Unión Europea . [ 18 ]
- 6 de mayo de 2018: Directiva de protección de datos para los sectores policial y judicial, incorporada a la legislación nacional aplicable a partir de esta fecha. [ 167 ]
- 25 de mayo de 2018: Sus disposiciones se volvieron directamente aplicables en todos los Estados miembros, dos años después de la entrada en vigor de los reglamentos. [ 18 ]
- 20 de julio de 2018: el RGPD entró en vigor en los países del EEE ( Islandia , Liechtenstein y Noruega ), [ 168 ] después de que el Comité Mixto del EEE y los tres países acordaran seguir el reglamento. [ 169 ]
Mercado Único Digital de la UE
La estrategia del Mercado Único Digital de la UE se refiere a las actividades de la « economía digital » relacionadas con las empresas y las personas en la UE. [ 170 ] Como parte de la estrategia, el RGPD y la Directiva NIS se aplican desde el 25 de mayo de 2018. El Reglamento de privacidad electrónica propuesto también estaba previsto que se aplicara a partir del 25 de mayo de 2018, pero se retrasará varios meses. [ 171 ] El Reglamento eIDAS también forma parte de la estrategia.
En una evaluación inicial, el Consejo Europeo ha declarado que el RGPD debería considerarse "un requisito previo para el desarrollo de futuras iniciativas de política digital". [ 172 ]
Véase también
Leyes de privacidad similares en otros países:
- Ley General de Protección de Datos Personales (LGPD) (Brasil)
- Ley de Privacidad del Consumidor de California (CCPA)
- Ley de Protección de la Privacidad Infantil en Internet (COPPA) (EE. UU.)
- Ley de Protección de Datos Personales (PIPL) (China)
- Ley de Protección de Datos Personales de 2012 (PDPA) (Singapur)
- Ley de Protección de Datos Personales (PoPIA) (Sudáfrica)
- Ley de Protección de Datos Personales, N° 9 de 2022 (PDPA) (Sri Lanka)
Reglamento de la UE relacionado:
- Control de chat
- Proyecto de Ley de Ciberseguridad y Resiliencia – Legislación propuesta por el Reino Unido para 2024.
- Ley de Datos , proyecto de ley de la UE para 2022.
- Ley de Gobernanza de Datos , proyecto de ley de la UE de 2020.
- Ley de Mercados Digitales
- Ley de Servicios Digitales
- Escudo de privacidad UE-EE. UU.
- Comité Europeo de Protección de Datos (CEPD)
- Espacio Europeo de Datos Sanitarios
- Directiva sobre privacidad y comunicaciones electrónicas de 2002 (Directiva sobre privacidad electrónica, ePD)
- Ley del derecho al olvido
- Transparencia y segmentación de la publicidad política
Conceptos relacionados:
- Convención de Budapest sobre la Ciberdelincuencia
- Portabilidad de datos
- Legislación de No Rastrear
- Reglamento de privacidad electrónica
- Evaluación del impacto en la privacidad
Tácticas de cumplimiento normativo empleadas por ciertas empresas:
Notas
- ↑ una organización que recopila información sobre personas vivas, estén o no en la UE.
- ↑ una organización que procesa datos en nombre de un responsable del tratamiento de datos, como los proveedores de servicios en la nube.
- ↑ "... cuando las actividades de tratamiento estén relacionadas con: a) la oferta de bienes o servicios, independientemente de si se requiere un pago por parte del interesado, a dichos interesados en la Unión; o b) el seguimiento de su comportamiento en la medida en que este tenga lugar dentro de la Unión." [ 1 ] : Art. 3(2)
- ↑ Véase también el dictamen del Abogado General en el caso Krankenversicherung Nordrhein (C-667/21). [ 29 ]
- ↑ El control conjunto surge «cuando dos o más responsables del tratamiento determinan conjuntamente los fines y los medios del tratamiento» de los datos. Están obligados a acordar sus respectivas responsabilidades de forma «transparente» y a comunicar «la esencia del acuerdo» a los interesados. [ 1 ] : Art. 26
- ↑ Véase el artículo 4(18) del RGPD: «empresa» significa una persona física o jurídica dedicada a una actividad económica, independientemente de su forma jurídica, incluidas las sociedades o asociaciones que se dediquen habitualmente a una actividad económica. [ 1 ] : Art. 30
Referencias
- 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos).
- ↑ «Presidencia del Consejo: “Texto de compromiso. Varios enfoques generales parciales han sido fundamentales para lograr la convergencia de opiniones en el Consejo sobre la propuesta de Reglamento General de Protección de Datos en su totalidad. El texto del Reglamento que la Presidencia presenta para su aprobación como Enfoque General figura en el anexo”, 201 páginas, 11 de junio de 2015, PDF» . Archivado del original el 25 de diciembre de 2015. Consultado el 30 de diciembre de 2015 .
- ↑ Koch, Richie (31 de julio de 2019). "¿Qué es la LGPD? La versión brasileña del RGPD" . GDPR.eu. Archivado del original el 17 de enero de 2026. Recuperado el 16 de noviembre de 2025 .
- ↑ Ryngaert, C y Taylor, M 2020, '¿El RGPD como Reglamento Global de Protección de Datos?', AJIL unbound , vol. 114, pp. 5–9.
- ↑ "El RGPD del Reino Unido" . Oficina del Comisionado de Información (ICO) . 28 de junio de 2021. Archivado del original el 1 de junio de 2023. Consultado el 3 de mayo de 2024 .
- ↑ Francesca, Lucarini. "RGPD vs CCPA: ¿Cuáles son las principales diferencias?" . EUGDPRAcademy . Archivado del original el 12 de julio de 2020 . Recuperado el 16 de noviembre de 2025 .
- ↑ "Reglamento General de Protección de Datos (RGPD) – Tabla de contenido" . GDPR-info.eu . GDPR-info.eu . Consultado el 26 de marzo de 2026 .
- ↑ "Considerandos del RGPD – Lista completa" . GDPR-info.eu . GDPR-info.eu . Consultado el 26 de marzo de 2026 .
- ↑ "Considerando 4 del RGPD: 'La protección de datos debe estar en equilibrio con otros derechos fundamentales'"" . GDPR-info.eu . GDPR-info.eu . Consultado el 26 de marzo de 2026 .
- ↑ "¿Qué son los datos personales?" . ico.org.uk . 24 de abril de 2019. Archivado del original el 24 de julio de 2019. Consultado el 16 de noviembre de 2025 .
- ↑ Directiva (UE) 2016/680 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por las autoridades competentes con fines de prevención, investigación, detección o enjuiciamiento de delitos o de ejecución de penas penales, y a la libre circulación de estos datos, y por la que se deroga la Decisión Marco 2008/977/JAI del Consejo.
- ↑ El proyecto de Reglamento General de Protección de Datos de la UE. Guía para abogados internos, Hunton & Williams LLP, junio de 2015, pág. 14
- 1 2 Procedimiento 2012/0011/COD Procedimiento para el marco jurídico revisado propuesto (Reglamento General de Protección de Datos)
- ↑ "Edad de consentimiento en el RGPD: mapeo actualizado" . iapp.org . Archivado del original el 27 de mayo de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ "Cómo el Reglamento de Protección de Datos propuesto por la UE está generando un efecto dominó a nivel mundial" (PDF) . iapp.org . Archivado del original (PDF) el 17 de febrero de 2021. Consultado el 16 de noviembre de 2025 .
- 1 2 Hern, Alex (21 de mayo de 2018). "La mayoría de los correos electrónicos del RGPD son innecesarios y algunos ilegales, dicen los expertos" . The Guardian . Archivado del original el 28 de mayo de 2018. Recuperado el 28 de mayo de 2018 .
- ↑ Kamleitner, Bernadette; Mitchell, Vince (1 de octubre de 2019). "Tus datos son mis datos: un marco para abordar las infracciones de privacidad interdependientes" . Journal of Public Policy & Marketing . 38 (4): 433– 450. doi : 10.1177/0743915619858924 . ISSN 0743-9156 . S2CID 201343307 .
- 1 2 3 "Diario Oficial L 119/2016" . eur-lex.europa.eu . Archivado del original el 22 de noviembre de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Directrices sobre el derecho a la portabilidad de datos en virtud del Reglamento 2016/679" . ec.europa.eu . Archivado del original el 29 de junio de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ Veale, Michael; Binns, Reuben; Ausloos, Jef (2018). "Cuando la protección de datos desde el diseño y los derechos de los interesados entran en conflicto" . Derecho Internacional de la Privacidad de Datos . 8 (2): 105– 123. doi : 10.1093/idpl/ipy002 .
- ↑ Zuiderveen Borgesius, Frederik J. (abril de 2016). "Señalar a personas sin conocer sus nombres: segmentación conductual, datos seudónimos y el nuevo Reglamento de Protección de Datos". Computer Law & Security Review . 32 (2): 256– 271. arXiv : 2511.07307 . doi : 10.1016/j.clsr.2015.12.013 . ISSN 0267-3649 .
- ↑ Baldry, Tony ; Hyams, Oliver (15 de mayo de 2014). "El derecho al olvido" . 1 Essex Court. Archivado del original el 19 de octubre de 2017. Recuperado el 1 de junio de 2014 .
- ↑ P7_TA(2014)0212 Protección de las personas físicas en lo que respecta al tratamiento de datos personales ***I Resolución legislativa del Parlamento Europeo de 12 de marzo de 2014 sobre la propuesta de Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos) (COM(2012)0011 — C7-0025/2012 — 2012/0011(COD)) P7_TC1-COD(2012)0011 Posición del Parlamento Europeo adoptada en primera lectura el 12 de marzo de 2014 con vistas a la adopción del Reglamento (UE) n.º …/2014 del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos)
- ↑ Jarmul, Katharine. "Privacidad de datos práctica | Libros de Thoughtworkers" . Thoughtworks . Consultado el 16 de noviembre de 2025 .
- 1 2 "Derecho de objeción" . ico.org.uk. 30 de agosto de 2019. Archivado del original el 2 de diciembre de 2019. Recuperado el 16 de noviembre de 2025 .
- ↑ Sookman, Barry; Charles Morgan; Adam Goldenberg (30 de abril de 2021). "Uso de las leyes de privacidad para regular la toma de decisiones automatizada" . Barry Sookman . Archivado del original el 24 de mayo de 2021. Recuperado el 24 de mayo de 2021 .
- ↑ Sentencia del Tribunal (Sala Tercera) de 4 de mayo de 2023. UI contra Österreichische Post AG. Solicitud de decisión prejudicial del Oberster Gerichtshof. Asunto C-300/21 , ECLI:EU:C:2023:370 : Remisión prejudicial – Protección de las personas físicas en lo que respecta al tratamiento de datos personales – Reglamento (UE) 2016/679 – Artículo 82, apartado 1 – Derecho a indemnización por los daños causados por el tratamiento de datos que infringe dicho reglamento – Condiciones que rigen el derecho a indemnización – No basta con la mera infracción de dicho reglamento – Necesidad de daños causados por dicha infracción – Indemnización por daños inmateriales derivados de dicho tratamiento – Incompatibilidad de una norma nacional que supedite la indemnización por dichos daños a la superación de un umbral de gravedad – Normas para la determinación de los daños por los tribunales nacionales.
- ↑ Österreichische Post (C-300/21), sub 54.
- ↑ Conclusiones del Abogado General Campos Sánchez-Bordona presentadas el 25 de mayo de 2023. ZQ contra Medizinischer Dienst der Krankenversicherung Nordrhein, Körperschaft des öffentlichen Rechts. Asunto C‑667/21 , ECLI:EU:C:2023:433 (Texto provisional)
- ↑ Bird & Bird, Guía de Bird & Bird sobre el Reglamento General de Protección de Datos , publicada en mayo de 2020, consultada el 5 de octubre de 2025.
- ↑ "Mantenimiento del sitio web" . ico.org.uk. Archivado del original el 23 de mayo de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ "¿Qué información debe facilitarse a las personas cuyos datos se recogen?" . Comisión Europea – Comisión Europea . Archivado del original el 23 de mayo de 2018 . Consultado el 16 de noviembre de 2025 .
- ↑ "Privacidad y protección de datos desde el diseño — ENISA" . www.enisa.europa.eu . Archivado del original el 5 de abril de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ Lindquist, Jan (17 de abril de 2018). "Ciencia de datos bajo el RGPD con seudonimización en el flujo de datos" . www.dativa.com . Archivado del original el 18 de abril de 2018. Recuperado el 16 de noviembre de 2025 .
- 1 2 Wes, Matt (25 de abril de 2017). "¿Busca cumplir con el RGPD? Aquí tiene una introducción a la anonimización y la pseudonimización" . IAPP. Archivado del original el 19 de febrero de 2018. Recuperado el 19 de febrero de 2018 .
- ↑ "Protección de datos personales | Comité Europeo de Protección de Datos" . www.edpb.europa.eu . Archivado del original el 22 de mayo de 2023. Consultado el 16 de mayo de 2024 .
- ↑ "Protección de datos desde el diseño y por defecto" . ico.org.uk. 1 de julio de 2023. Consultado el 16 de mayo de 2024 .
- ↑ "¿Qué ocurre si alguien retira su consentimiento? – Comisión Europea" . commission.europa.eu . Consultado el 16 de noviembre de 2025 .
- ↑ TrueVault. "Explicación de las solicitudes de los interesados en virtud del RGPD – TrueVault" . www.truevault.com . Archivado del original el 20 de febrero de 2019. Consultado el 16 de noviembre de 2025 .
- ↑ "Directrices sobre los responsables de protección de datos (DPO)" . ec.europa.eu . Archivado del original el 29 de junio de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ Jankowski, Piper-Meredith (21 de junio de 2017). "Alcance del RGPD: ¿Qué está en juego?" . Lexology . Archivado del original el 26 de mayo de 2018. Recuperado el 25 de mayo de 2018 .
- ↑ «Documento del CEPD sobre el procedimiento para la adopción de los dictámenes del CEPD relativos a los criterios nacionales de certificación y los sellos europeos de protección de datos | Comité Europeo de Protección de Datos» . www.edpb.europa.eu . Consultado el 30 de octubre de 2024 .
- 1 2 "Art. 42 RGPD – Certificación" . Reglamento General de Protección de Datos (RGPD) . Consultado el 30 de octubre de 2024 .
- ↑ "Europrivacy: el primer mecanismo de certificación para garantizar el cumplimiento del RGPD | Dando forma al futuro digital de Europa" . digital-strategy.ec.europa.eu . 17 de octubre de 2022. Consultado el 30 de octubre de 2024 .
- ↑ «Documento del CEPD sobre el procedimiento para la aprobación de los criterios de certificación por el CEPD que da como resultado una certificación común, el Sello Europeo de Protección de Datos | Comité Europeo de Protección de Datos» . www.edpb.europa.eu . Consultado el 3 de noviembre de 2024 .
- ↑ "Europrivacy | Comité Europeo de Protección de Datos" . www.edpb.europa.eu . Consultado el 16 de noviembre de 2025 .
- ↑ "Exenciones" . ico.org.uk. 20 de julio de 2020. Archivado del original el 11 de noviembre de 2020. Consultado el 11 de noviembre de 2020 .
- ↑ Wehlander, Caroline (2016) .«Actividad económica»: Criterios y relevancia en los ámbitos del Derecho del mercado interior de la UE, el Derecho de la competencia y el Derecho de contratación pública (PDF) . En Wehlander, Caroline (ed.). Servicios de interés económico general como concepto constitucional del Derecho de la UE . La Haya, Países Bajos: TMC Asser Press. pp. 35–65 . doi : 10.1007/978-94-6265-117-3_2 . ISBN 978-94-6265-116-6. Archivado (PDF) del original el 26 de mayo de 2018. Recuperado el 23 de mayo de 2018 .
- ↑ "El ámbito (extra)territorial del RGPD: el derecho al olvido" . www.fasken.com . Archivado del original el 21 de febrero de 2020. Consultado el 16 de noviembre de 2025 .
- ↑ "Alcance extraterritorial del RGPD: ¿Deben cumplir las empresas fuera de la UE?" . Asociación de Abogados de Estados Unidos. Archivado del original el 21 de febrero de 2020. Consultado el 21 de febrero de 2020 .
- 1 2 3 4 "Reino Unido: Entendiendo el impacto total del Brexit en los flujos de datos entre el Reino Unido y la UE" . Privacy Matters . DLA Piper . 23 de septiembre de 2019. Archivado del original el 20 de febrero de 2020. Recuperado el 20 de febrero de 2020 .
- 1 2 3 Palmer, Danny. "En materia de protección de datos, el Reino Unido dice que actuará por su cuenta. Probablemente no lo hará" . ZDNet . Archivado del original el 16 de febrero de 2020. Recuperado el 20 de febrero de 2020 .
- ↑ Donnelly, Conor (18 de enero de 2018). "Cómo transferir datos a un 'tercer país' según el RGPD" . Blog de gobernanza de TI en inglés . Archivado del original el 21 de febrero de 2020. Consultado el 21 de febrero de 2020 .
- ↑ "Derechos digitales después del Brexit" . YouTube . Open Rights Group . 2 de noviembre de 2022. Archivado del original el 22 de noviembre de 2022. Consultado el 27 de noviembre de 2022 .Vídeo de Open Rights Group elaborado para explicar las propuestas del Reino Unido.
- ↑ "Nueva Ley de Protección de Datos finalizada en el Reino Unido" . www.out-law.com . Archivado del original el 25 de mayo de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ Ashford, Warwick (24 de mayo de 2018). "La nueva Ley de Protección de Datos del Reino Unido no es bien recibida por todos" . Computer Weekly . Archivado del original el 24 de mayo de 2018. Recuperado el 25 de mayo de 2018 .
- ↑ Porter, Jon (20 de febrero de 2020). "Google transfiere la autoridad sobre los datos de los usuarios del Reino Unido a EE. UU . " tras el Brexit . The Verge . Archivado del original el 20 de febrero de 2020. Recuperado el 20 de febrero de 2020 .
- ↑ Wynn, Kathryn (18 de junio de 2021). "La 'adecuación' de la protección de datos del Reino Unido recibe la aprobación de los gobiernos de la UE" . Pinsent Masons. Archivado del original el 9 de octubre de 2025. Recuperado el 8 de diciembre de 2025 .
- ↑ Mackie, Sheilah; Kimble, Andrew; Daun, Sarah; Ferguson, Victoria (18 de noviembre de 2025). "Decisiones de adecuación UE-Reino Unido aprobadas por el CEPD: el CEPD pide una supervisión eficaz" . Womble Bond Dickinson . Consultado el 8 de diciembre de 2025 .
- ↑ «La Comisión renueva sus decisiones para permitir el libre y seguro flujo de datos personales con el Reino Unido» . Comisión Europea, sitio web oficial . Consultado el 3 de enero de 2026 .
- ↑ "Los menores de 18 años se enfrentan a límites de 'me gusta' y 'rachas'" . BBC News . 19 de abril de 2019. Archivado del original el 15 de abril de 2019. Consultado el 16 de noviembre de 2025 .
- ↑ Greenfield, Patrick (15 de abril de 2019). "Se insta a Facebook a desactivar la función 'Me gusta' para usuarios menores de edad" . The Guardian . ISSN 0261-3077 . Archivado del original el 15 de abril de 2019. Consultado el 15 de abril de 2019 .
- ↑ Afifi-Sabet, Keumars (12 de marzo de 2021). "El Reino Unido busca desviarse del RGPD para 'impulsar el crecimiento'"" . IT PRO . Archivado del original el 13 de marzo de 2021 . Recuperado el 12 de marzo de 2021 .
- ↑ "Mitos sobre el intercambio de datos desmentidos" . Oficina del Comisionado de Información . 19 de mayo de 2023. Archivado del original el 25 de octubre de 2025. Consultado el 19 de octubre de 2023 .
- ↑ "Los nueve mitos más comunes sobre el RGPD desmentidos" . WS Law . 22 de enero de 2019. Archivado del original el 25 de octubre de 2025. Consultado el 19 de octubre de 2023 .
- ↑ "Cinco mitos sobre el RGPD" . Field Fisher . 11 de mayo de 2023. Archivado del original el 1 de noviembre de 2025. Consultado el 19 de octubre de 2023 .
- ↑ Artículo 3 (2) del RGPD
- ↑ Gooch, Peter (2018). "Una nueva era para la privacidad: el RGPD seis meses después" (PDF) . Deloitte UK . Archivado (PDF) del original el 12 de octubre de 2020. Recuperado el 26 de noviembre de 2020 .
- ↑ "Cómo las empresas inteligentes pueden evitar las sanciones del RGPD al grabar llamadas" . xewave.io . Archivado del original el 14 de abril de 2018. Consultado el 13 de abril de 2018 .
- ↑ Babel, Chris (11 de julio de 2017). "Los altos costos del cumplimiento del RGPD" . InformationWeek . UBM Technology Group. Archivado del original el 5 de octubre de 2017. Recuperado el 4 de octubre de 2017 .
- ↑ "Preparación para los nuevos regímenes de privacidad: opiniones de los profesionales de la privacidad sobre el Reglamento General de Protección de Datos y el Escudo de Privacidad" (PDF) . bakermckenzie.com . Baker & McKenzie. 4 de mayo de 2016. Archivado (PDF) del original el 31 de agosto de 2018. Consultado el 4 de octubre de 2017 .
- ↑ Georgiev, Georgi. "Calculadora de costes de cumplimiento del RGPD" . GIGAcalculator.com . Archivado del original el 16 de mayo de 2018. Consultado el 16 de mayo de 2018 .
- ↑ Solon, Olivia (19 de abril de 2018). "Cómo la 'revolucionaria' ley de privacidad europea afecta a Facebook y Google" . The Guardian . Archivado del original el 26 de mayo de 2018. Consultado el 25 de mayo de 2018 .
- ↑ Scott, Mark (22 de abril de 2018). "Las nuevas normas de privacidad de Europa no son la solución definitiva" . POLITICO . Archivado del original el 26 de mayo de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ "La falta de conocimiento del RGPD es un peligro y una oportunidad" . MicroscopeUK . Archivado del original el 26 de mayo de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ Jeong, Sarah (22 de mayo de 2018). "Nadie está preparado para el RGPD" . The Verge . Archivado del original el 28 de mayo de 2018. Consultado el 1 de junio de 2018 .
- ↑ Edwards, Elaine (22 de febrero de 2018). «Las nuevas normas sobre protección de datos plantean problemas de cumplimiento para las empresas» . The Irish Times . Archivado del original el 26 de mayo de 2018. Consultado el 25 de mayo de 2018 .
- ↑ Chassang, Gauthier (2017). "El impacto del Reglamento General de Protección de Datos de la UE en la investigación científica" . ecancermedicalscience . 11 : 709. doi : 10.3332/ecancer.2017.709 . ISSN 1754-6605 . PMC 5243137. PMID 28144283 .
- ↑ Tarhonen, Laura (2017). "Pseudonimización de datos personales según el Reglamento General de Protección de Datos" . Archivado del original el 19 de febrero de 2018. Recuperado el 19 de febrero de 2018 .
- ↑ Gorey, Colm (23 de noviembre de 2017). «Un informe reciente publicado por la Blockchain Association of Ireland ha revelado que existen muchas más preguntas que respuestas en lo que respecta al RGPD» . siliconrepublic.com . Archivado del original el 5 de marzo de 2018. Consultado el 5 de marzo de 2018 .
- ↑ Sample, Ian (27 de enero de 2017). «Se necesita un organismo de control de la IA para regular la toma de decisiones automatizada, dicen los expertos» . The Guardian . ISSN 0261-3077 . Archivado del original el 18 de junio de 2017. Recuperado el 15 de julio de 2017 .
- ↑ Wallace, Nick (25 de enero de 2017). "El derecho de la UE a la explicación: una restricción perjudicial para la inteligencia artificial" . www.techzone360.com . Archivado del original el 4 de agosto de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ Wachter, Sandra; Mittelstadt, Brent; Floridi, Luciano (28 de diciembre de 2016). «Por qué no existe un derecho a la explicación de la toma de decisiones automatizada en el Reglamento General de Protección de Datos». Derecho Internacional de Privacidad de Datos . SSRN 2903469 .
- ↑ Edwards, Lilian; Veale, Michael (2017). "¿Esclavo del algoritmo? Por qué un "derecho a una explicación" probablemente no sea el remedio que busca" . Duke Law and Technology Review . doi : 10.2139/ssrn.2972855 . SSRN 2972855 .
- ↑ Frimin, Michael (29 de marzo de 2018). "Cinco beneficios que el cumplimiento del RGPD aportará a su negocio" . Forbes . Archivado del original el 12 de septiembre de 2018. Recuperado el 11 de septiembre de 2018 .
- ↑ Butterworth, Trevor (23 de mayo de 2018). «La nueva y estricta ley europea de privacidad digital debería servir de modelo para los legisladores estadounidenses» . Vox. Archivado del original el 12 de septiembre de 2018. Consultado el 11 de septiembre de 2018 .
- ↑ Jaffe, Justin; Hautala, Laura (25 de mayo de 2018). "Qué significa el RGPD para Facebook, la UE y para ti" . CNET . Archivado del original el 12 de septiembre de 2018. Recuperado el 11 de septiembre de 2018 .
- ↑ Schulze, Elizabeth (1 de abril de 2019). «Zuckerberg dice que quiere leyes de privacidad estrictas al estilo europeo, pero algunos expertos cuestionan sus motivos» . CNBC . Archivado del original el 4 de abril de 2019. Consultado el 16 de noviembre de 2025 .
- ↑ Tiku, Nitasha (19 de marzo de 2018). «La nueva ley de privacidad de Europa cambiará la web y más» . Wired . Archivado del original el 15 de octubre de 2018. Consultado el 11 de septiembre de 2018 .
- ↑ Kalyanpur, Nikhil; Newman, Abraham (25 de mayo de 2018). «Hoy, una nueva ley de la UE transforma los derechos de privacidad para todos. Sin Edward Snowden, esto podría no haber sucedido» . The Washington Post . Archivado del original el 11 de octubre de 2018. Consultado el 11 de septiembre de 2018 .
- ↑ Stallman, Richard (3 de abril de 2018). "Una propuesta radical para mantener seguros tus datos personales" . The Guardian . Archivado del original el 12 de septiembre de 2018. Recuperado el 11 de septiembre de 2018 .
- ↑ Hoofnagle, Chris Jay; van der Sloot, Bart; Borgesius, Frederik Zuiderveen (10 de febrero de 2019). "El Reglamento General de Protección de Datos de la Unión Europea: qué es y qué significa" . Information & Communications Technology Law . 28 (1): 65– 98. arXiv : 2510.02861 . doi : 10.1080/13600834.2019.1573501 . hdl : 2066/204503 .
- ↑ Afifi-Sabet, Keumars (3 de mayo de 2018). "Los estafadores utilizan las alertas por correo electrónico del RGPD para realizar ataques de phishing" . IT PRO . Archivado del original el 26 de mayo de 2018. Recuperado el 25 de mayo de 2018 .
- ↑ Lomas, Natasha (18 de marzo de 2019). "Los sitios web de gobierno y salud pública de la UE están plagados de tecnología publicitaria, según un estudio" . TechCrunch . Archivado del original el 10 de abril de 2021. Recuperado el 18 de marzo de 2019 .
- ↑ Murgia, Madhumita (18 de marzo de 2019). "Ciudadanos de la UE son rastreados en sitios web gubernamentales sensibles" . Financial Times . Consultado el 18 de marzo de 2019 .
- ↑ Vincent, James (3 de junio de 2018). "Duérmete en segundos escuchando una voz relajante que lee la nueva legislación GDPR de la UE" . The Verge . Archivado del original el 17 de junio de 2018. Recuperado el 16 de junio de 2018 .
- ↑ Watercutter, Angela (25 de mayo de 2018). "Cómo el RGPD europeo se convirtió en un meme" . Wired . Archivado del original el 18 de junio de 2018. Consultado el 17 de junio de 2018 .
- ↑ Alcántara, Ann-Marie (31 de mayo de 2018). "Internet creó un meme inspirado en el RGPD utilizando políticas de privacidad" . Adweek . Archivado del original el 17 de junio de 2018. Recuperado el 17 de junio de 2018 .
- ↑ Burgess, Matt. "¡Ayuda, mis bombillas están fundidas! Cómo el RGPD se volvió más grande que Beyoncé" . Wired.co.uk . Archivado del original el 19 de junio de 2018. Recuperado el 17 de junio de 2018 .
- ↑ Rogers, Kaleigh (25 de mayo de 2018). "Estos son algunos de los peores intentos de cumplir con el RGPD" . Motherboard . Archivado del original el 18 de junio de 2018. Recuperado el 17 de junio de 2018 .
- ↑ "¿Qué porcentaje de las vulnerabilidades de su software tienen implicaciones para el RGPD?" . HackerOne. 16 de enero de 2018. Archivado del original el 15 de noviembre de 2025. Consultado el 6 de julio de 2018 .
- ↑ Farber, Debra J. (20 de marzo de 2018). "El responsable de protección de datos (DPO): todo lo que necesitas saber" . Slideshare . Cranium y HackerOne. Archivado del original el 31 de agosto de 2018. Recuperado el 6 de julio de 2018 .
- ↑ Baker, Jennifer (27 de marzo de 2018). "¿Cómo podrían ser los programas de recompensas por la detección de errores bajo el RGPD?" . iapp . La Asociación Internacional de Profesionales de la Privacidad (IAPP). Archivado del original el 6 de julio de 2018. Recuperado el 6 de julio de 2018 .
- ↑ Momen, N.; Hatamian, M.; Fritsch, L. (noviembre de 2019). "¿Mejoró la privacidad de las aplicaciones después del RGPD?" . IEEE Security & Privacy . 17 (6): 10– 20. doi : 10.1109/MSEC.2019.2938445 . ISSN 1558-4046 . S2CID 203699369 .
- ↑ Hatamian, Majid; Momen, Nurul; Fritsch, Lothar; Rannenberg, Kai (2019), "Un método multilateral de análisis del impacto en la privacidad para aplicaciones Android" , en Naldi, Maurizio; Italiano, Giuseppe F.; Rannenberg, Kai; Medina, Manel (eds.), Tecnologías y políticas de privacidad , Lecture Notes in Computer Science, vol. 11498, Springer International Publishing, pp. 87–106 , doi : 10.1007/978-3-030-21752-5_7 , ISBN 978-3-030-21751-8, S2CID 184483219 , archivado del original el 12 de julio de 2020 , recuperado el 3 de junio de 2020
- ↑ Moen, Gro Mette, Ailo Krogh Ravna y Finn Myrstad. «Engañados por diseño: cómo las empresas tecnológicas utilizan prácticas engañosas para disuadirnos de ejercer nuestro derecho a la privacidad». Archivado el 20 de diciembre de 2019 en Wayback Machine . 2018. Informe del Consejo Noruego del Consumidor.
- ↑ Statt, Nick (23 de mayo de 2018). "Instapaper está cerrando temporalmente el acceso para usuarios europeos debido al RGPD" . The Verge . Archivado del original el 24 de mayo de 2018. Recuperado el 24 de mayo de 2018 .
- ↑ Lomas, Natasha (5 de mayo de 2018). "Unroll.me cerrará sus puertas a los usuarios de la UE alegando que no puede cumplir con el RGPD" . TechCrunch . Archivado del original el 30 de mayo de 2018. Consultado el 29 de mayo de 2018 .
- ↑ Blustein, Andrew (4 de septiembre de 2019). "Cómo el RGPD, la fatiga publicitaria y los costes de contenido están complicando la actual guerra global del streaming" . The Drum . Consultado el 23 de diciembre de 2025 .
- ↑ Hern, Alex; Waterson, Jim (24 de mayo de 2018). «Los sitios bloquean a los usuarios, cierran actividades e inundan las bandejas de entrada ante la inminente entrada en vigor del RGPD» . The Guardian . Archivado del original el 24 de mayo de 2018. Consultado el 25 de mayo de 2018 .
- ↑ "Bloquear a 500 millones de usuarios es más fácil que cumplir con las nuevas normas europeas" . Bloomberg LP, 25 de mayo de 2018. Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ Satariano, Adam (25 de mayo de 2018). «Medios de comunicación estadounidenses bloquean a lectores europeos por nuevas normas de privacidad» . The New York Times . ISSN 0362-4331 . Archivado del original el 26 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Mira: esto es lo que ven los ciudadanos de la UE ahora que el RGPD ha entrado en vigor" . Advertising Age . Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ Tiku, Nitasha (24 de mayo de 2018). "Por qué tu bandeja de entrada está repleta de políticas de privacidad" . Wired . Archivado del original el 24 de mayo de 2018. Recuperado el 25 de mayo de 2018 .
- ↑ Chen, Brian X. (23 de mayo de 2018). "¿Recibe una avalancha de actualizaciones de políticas de privacidad relacionadas con el RGPD? Léalas" . The New York Times . ISSN 0362-4331 . Archivado del original el 24 de mayo de 2018. Recuperado el 25 de mayo de 2018 .
- ↑ Lanxon, Nate (25 de mayo de 2018). "Bloquear a 500 millones de usuarios es más fácil que cumplir con las nuevas normas europeas" . Bloomberg . Archivado del original el 25 de mayo de 2018. Recuperado el 25 de mayo de 2018 .
- ↑ "Caos del RGPD: la compra programática de anuncios se desploma en Europa" . Digiday . 25 de mayo de 2018. Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ Skiera, Bernd; Miller, Klaus Matías; Jin, Yuxi; Kraft, Lennart; Laub, René; Schmitt, Julia (5 de julio de 2022). El impacto del RGPD en el mercado de la publicidad online . Fráncfort del Meno: Bernd Skiera. ISBN 978-3-9824173-0-1OCLC 1322186902
- 1 2 "Rincón de prensa" . Comisión Europea - Comisión Europea . Archivado del original el 27 de diciembre de 2020. Recuperado el 18 de septiembre de 2020 .
- ↑ "Tus derechos importan: protección de datos y privacidad - Encuesta sobre derechos fundamentales" . Agencia de los Derechos Fundamentales de la Unión Europea . 12 de junio de 2020. Archivado del original el 25 de septiembre de 2020. Consultado el 18 de septiembre de 2020 .
- ↑ "RGPD: noyb.eu presentó cuatro denuncias por 'consentimiento forzoso' contra Google, Instagram, WhatsApp y Facebook" (PDF) . NOYB.eu. 25 de mayo de 2018. Archivado del original (PDF) el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Facebook y Google reciben demandas por valor de 8.800 millones de dólares el primer día de la entrada en vigor del RGPD" . The Verge . Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Max Schrems presenta sus primeras demandas en virtud del RGPD contra Facebook y Google" . The Irish Times . Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Facebook y Google se enfrentan a las primeras quejas del RGPD por 'consentimiento forzado'"" . TechCrunch . 25 de mayo de 2018. Archivado del original el 26 de mayo de 2018 . Consultado el 26 de mayo de 2018 .
- ↑ Meyer, David. "Google y Facebook reciben graves quejas por incumplimiento del RGPD: pronto les tocará a otros" . ZDNet . Archivado del original el 28 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ Fox, Chris (21 de enero de 2019). "Google recibe una multa de 44 millones de libras por incumplimiento del RGPD" . BBC News . Archivado del original el 21 de enero de 2019. Consultado el 14 de junio de 2019 .
- ↑ Porter, Jon (21 de enero de 2019). "Google multado con 50 millones de euros por violación del RGPD en Francia" . The Verge . Archivado del original el 10 de junio de 2019. Recuperado el 14 de junio de 2019 .
- ↑ Masnick, Mike (19 de noviembre de 2018). "Otro desastre más del RGPD: se ordena a periodistas que entreguen fuentes secretas en virtud de la ley de 'protección de datos'" . Recuperado el 20 de noviembre de 2018 .
- ↑ Bălăiți, George (9 de noviembre de 2018). «Traducción al inglés de la carta de la Autoridad Rumana de Protección de Datos al Proyecto RISE» . Proyecto de Denuncia de la Delincuencia Organizada y la Corrupción . Recuperado el 20 de noviembre de 2018 .
- ↑ "Intención de multar a British Airways con 183,39 millones de libras esterlinas en virtud del RGPD por violación de datos" . ICO . 8 de julio de 2019. Archivado del original el 6 de diciembre de 2020. Consultado el 22 de diciembre de 2020 .
- ↑ Whittaker, Zack (11 de septiembre de 2018). "Investigadores afirman que la filtración de datos de British Airways fue causada por un malware de clonación de tarjetas de crédito" . TechCrunch . Archivado del original el 10 de diciembre de 2018. Consultado el 9 de diciembre de 2018 .
- ↑ «El director de British Airways se disculpa por la filtración de datos "maliciosa"» . BBC News . 7 de septiembre de 2018. Archivado del original el 15 de octubre de 2018. Consultado el 7 de septiembre de 2018 .
- ↑ Sweney, Mark (8 de julio de 2019). «BA se enfrenta a una multa de 183 millones de libras por filtración de datos de pasajeros» . The Guardian . ISSN 0261-3077 . Archivado del original el 8 de julio de 2019. Consultado el 8 de julio de 2019 .
- ↑ «British Airways se enfrenta a una multa récord de 183 millones de libras por filtración de datos» . BBC News . 8 de julio de 2019. Archivado del original el 8 de julio de 2019. Consultado el 8 de julio de 2019 .
- ↑ "La ICO multa a British Airways con 20 millones de libras por una filtración de datos que afectó a más de 400.000 clientes" . ICO . 16 de octubre de 2020. Archivado del original el 16 de octubre de 2020. Consultado el 22 de diciembre de 2020 .
- ↑ Vinocur, Nicholas (27 de diciembre de 2019) .«Tenemos un problema enorme»: el regulador europeo se desespera ante la falta de aplicación de la ley . Politico . Archivado del original el 28 de diciembre de 2019. Consultado el 6 de mayo de 2020 .
- 1 2 Ryan, Johnny (31 de enero de 2023). "Revisión a nivel europeo del monitoreo del RGPD impulsada por ICCL" . Consejo Irlandés para las Libertades Civiles . Archivado del original el 6 de abril de 2023. Recuperado el 16 de noviembre de 2025 .
- ↑ Alizadeh, Fatemeh; Jakobi, Timo; Boldt, Jens; Stevens, Gunnar (2019). «RGPD: Un análisis de la realidad del derecho de acceso a los datos». Actas de Mensch und Computer 2019. Nueva York: ACM Press. págs. 811–814 . doi : 10.1145/3340764.3344913 . ISBN 978-1-4503-7198-8. S2CID 202159324 .
- 1 2 Alizadeh, Fatemeh; Jakobi, Timo; Boden, Alexander; Stevens, Gunnar; Boldt, Jens (2020). "Verificación de la realidad del RGPD: Reclamación e investigación de datos de identificación personal de empresas" (PDF) . EuroUSEC . Archivado (PDF) del original el 17 de junio de 2020. Recuperado el 17 de junio de 2020 .
- ↑ Smirnova, Yelena; Travieso-Morales, Victoriano (4 de abril de 2024). "Comprender los desafíos de la implementación del RGPD en las empresas: una revisión sistemática de la literatura" . Revista Internacional de Derecho y Gestión . 66 (3): 326–344 . doi : 10.1108/IJLMA-08-2023-0170 . hdl : 2445/226229 . ISSN 1754-243X .
- ↑ «DPO.VN – Chuyên gia bảo vệ dữ liệu cá nhân» . dpo.vn. 21 de abril de 2025 . Consultado el 16 de noviembre de 2025 .
- 1 2 Human, Soheil; Cech, Florian (2021). "Una perspectiva centrada en el ser humano sobre el consentimiento digital: el caso de GAFAM" (PDF) . En Zimmermann, Alfred; Howlett, Robert J.; Jain, Lakhmi C. (eds.). Sistemas inteligentes centrados en el ser humano . Innovación inteligente, sistemas y tecnologías. Vol. 189. Singapur: Springer. pp. 139–159 . doi : 10.1007/978-981-15-5784-2_12 . ISBN 978-981-15-5784-2. S2CID 214699040 . Archivado (PDF) del original el 14 de abril de 2021 . Recuperado el 23 de agosto de 2020 .
- ↑ Christakis y Propp, Theodore y Kenneth (8 de marzo de 2021). «Cómo los servicios de inteligencia europeos pretenden evitar el Tribunal Supremo de la UE y qué significa esto para Estados Unidos» . Lawfare . Archivado del original el 23 de septiembre de 2023. Consultado el 13 de marzo de 2021 .
- ↑ Browne, Ryan (18 de enero de 2022). «Las multas por infracciones de la ley de privacidad de la UE se multiplican por siete hasta alcanzar los 1200 millones de dólares, siendo las grandes tecnológicas las que soportan la peor parte» . CNBC . Archivado del original el 9 de febrero de 2022. Consultado el 16 de noviembre de 2025 .
- ↑ "TikTok multada con 345 millones de euros por infracciones del RGPD sobre la privacidad de los niños" . BBC News . 15 de septiembre de 2024. Consultado el 20 de febrero de 2025 .
{{cite web}}: CS1 mantenimiento: estado de la URL ( enlace ) - ↑ «Meta recibe una multa récord de 1200 millones de euros por incumplimiento del RGPD debido a transferencias de datos a EE. UU.» . The Verge . 10 de enero de 2025. Consultado el 20 de febrero de 2025 .
{{cite web}}: CS1 mantenimiento: estado de la URL ( enlace ) - ↑ Chee, Foo Yun (12 de febrero de 2025). Harvey, Jan (ed.). "La UE abandona los planes para regular las patentes tecnológicas, la responsabilidad de la IA y la privacidad en línea" . Reuters . Consultado el 13 de febrero de 2025 .
- ↑ Roberts, Jeff John (25 de mayo de 2018). "El RGPD está en vigor: ¿Deberían temer las empresas estadounidenses?" . Archivado del original el 28 de mayo de 2018. Recuperado el 28 de mayo de 2018 .
- ↑ Allan, Danny (23 de octubre de 2018). "Comentario: La nueva ley de privacidad de datos de California podría iniciar un desastre regulatorio" . Fortune . Archivado del original el 10 de abril de 2019. Recuperado el 16 de noviembre de 2025 .
- ↑ Lapowsky, Issie (28 de junio de 2018). "California aprueba por unanimidad un proyecto de ley histórico sobre privacidad" . WIRED . Archivado del original el 29 de junio de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ Slefo, George P. (29 de junio de 2018). "Los profesionales del marketing y las empresas tecnológicas se enfrentan a la versión californiana del RGPD" . AdAge . Archivado del original el 29 de junio de 2018. Recuperado el 16 de noviembre de 2025 .
- ↑ Rippy, Sarah (3 de marzo de 2021). "Virginia aprueba la Ley de Protección de Datos del Consumidor" . Asociación Internacional de Profesionales de la Privacidad . Archivado del original el 30 de agosto de 2021. Recuperado el 26 de agosto de 2021 .
- ↑ Rippy, Sarah (8 de julio de 2021). "La Ley de Privacidad de Colorado entra en vigor" . Asociación Internacional de Profesionales de la Privacidad . Archivado del original el 26 de agosto de 2021. Consultado el 26 de agosto de 2021 .
- ^ "KİŞİSEL VERİLERİ KORUMA KURUMU | KVKK | Historia" . www.kvkk.gov.tr. Consultado el 19 de diciembre de 2020 .
- ↑ Zhang, Angela Huyue (2024). High Wire: How China Regulates Big Tech and Governs Its Economy . Oxford University Press . ISBN 9780197682258.
- ↑ Portal, PYME "Nueva Ley Federal de Protección de Datos (nFADP)" . www.kmu.admin.ch . Archivado del original el 25 de marzo de 2023. Consultado el 25 de marzo de 2023 .
- ↑ Perkins, Gabriel (2 de junio de 2026). "La adhesión de Martinica a CARICOM" . Bloomsbury Intelligence and Security Institute . Consultado el 16 de junio de 2026.
Sin embargo, la profundidad económica de la participación de Martinica seguirá estando limitada por sus obligaciones aduaneras y de competencia con la UE.
- ↑ Redactor (23 de enero de 2020). "El Reglamento General de Protección de Datos (RGPD) de la Unión Europea (UE) en el contexto caribeño" . www.carib-export.com (Comunicado de prensa). Carib-Export . Consultado el 12 de enero de 2025 .
- ↑ Supervisor Europeo de Protección de Datos (10 de julio de 2019). "Respuesta conjunta del CEPD y el SEPD sobre la Ley de la Nube de EE. UU." (PDF) .
- ↑ Christakis, Theodore (17 de octubre de 2019). "21 reflexiones y preguntas sobre el acuerdo CLOUD Act entre el Reino Unido y Estados Unidos: (y una explicación de cómo funciona, con gráficos)" . Blog . Archivado del original el 21 de julio de 2020. Consultado el 20 de julio de 2020 .
- ↑ Whitworth, Martin (2018). "No se asuste por la Ley CLOUD" (PDF) . International Data Corporation.
- ↑ Goldberg, Samuel G.; Johnson, Garrett A.; Shriver, Scott K. (2024). "Regulación de la privacidad en línea: una evaluación económica del RGPD" . American Economic Journal: Economic Policy . 16 (1): 325– 358. doi : 10.1257/pol.20210309 . ISSN 1945-7731 .
- ↑ "Reforma de la protección de datos: el Consejo adopta posición en primera lectura - Consilium" . www.consilium.europa.eu . Archivado del original el 6 de octubre de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ «Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos) – primera lectura, Adopción de la posición del Consejo en primera lectura – VoteWatch Europe» . www.votewatch.eu . Archivado del original el 25 de noviembre de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ "Procedimiento escrito" . www.europarl.europa.eu . Archivado del original el 1 de diciembre de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ "Reforma de la protección de datos: el Parlamento aprueba nuevas normas adaptadas a la era digital - Noticias - Parlamento Europeo" . 14 de abril de 2016. Archivado del original el 17 de abril de 2016. Consultado el 14 de abril de 2016 .
- ↑ "Historia del Reglamento General de Protección de Datos | Supervisor Europeo de Protección de Datos" . edps.europa.eu . 25 de mayo de 2018. Archivado del original el 23 de enero de 2026. Consultado el 2 de febrero de 2024 .
- ↑ «El Reglamento General de Protección de Datos (RGPD) entró en vigor en el EEE» . EFTA . 20 de julio de 2018. Archivado del original el 1 de octubre de 2018. Consultado el 30 de septiembre de 2018 .
- ^ Kolsrud, Kjetil (10 de julio de 2018). "GDPR – 20. julio er datoen!" . Rett24 . Archivado desde el original el 13 de julio de 2018 . Consultado el 13 de julio de 2018 .
- ↑ "Mercado Único Digital" . Mercado Único Digital . Archivado del original el 8 de octubre de 2017. Consultado el 16 de noviembre de 2025 .
- ↑ "¿Qué significa el Reglamento de privacidad electrónica para la industria en línea? – ePrivacy" . www.eprivacy.eu (en alemán). Archivado del original el 22 de mayo de 2018. Consultado el 16 de noviembre de 2025 .
- ↑ «Posición y conclusiones del Consejo sobre la aplicación del Reglamento General de Protección de Datos (RGPD), 19 de diciembre de 2019» . Consilium . Archivado del original el 23 de diciembre de 2019. Consultado el 23 de diciembre de 2019 .
Enlaces externos
- Texto consolidado del Reglamento General de Protección de Datos
- Reglamento General de Protección de Datos acto jurídico inicial
- Protección de datos , Comisión Europea
- Procedimiento 2012/0011/COD Procedimiento para el marco jurídico revisado propuesto (Reglamento General de Protección de Datos)
- Manual sobre la legislación europea de protección de datos , Agencia de los Derechos Fundamentales de la Unión Europea.
- Sitio web oficial de Europrivacy
- ECCP – Centro Europeo de Certificación y Privacidad
- Certificación GDPR
- Ley de privacidad
- Privacidad de la información
- Reglamentos de la Unión Europea
- Ley de protección de datos de la Unión Europea
- Protección de datos
- Establecimientos en Europa en 2016
- 2018 en Europa
- Comisión Juncker
- Regulación de la inteligencia artificial