¿QUÉ DATOS PERSONALES SE CONSIDERAN DE CATEGORÍA ESPECIAL?
Para saber qué datos de carácter personal tienen la consideración de «categoría especial»[1] o, en lenguaje del legislador español, «especialmente protegidos»[2] atenderemos a la relación taxativa recogida en ambos marcos normativos:
En esta comparación, podemos apreciar, prima facie, la inclusión de dos nuevas categorías de datos personales considerados como especiales, esto es, especialmente protegidos.
Por un lado, se incluyen los «datos genéticos», que se entenderán aquellos “datos personales relacionados con características genéticas, heredadas o adquiridas, de una persona física, provenientes del análisis de una muestra biológica de la persona física en cuestión, en particular a través de un análisis cromosómico, un análisis del ácido desoxirribonucleico (ADN) o del ácido ribonucleico (ARN), o del análisis de cualquier otro elemento que permita obtener información equivalente.” [Considerando (34) RGPD].
En todo caso, el Artículo 4.13 RGPD recoge la siguiente definición: “datos personales relativos a las características genéticas heredadas o adquiridas de una persona física que proporcionen una información única sobre la fisiología o la salud de esa persona, obtenidos en particular del análisis de una muestra biológica de tal persona.”
No obstante, cabe decir que, en el artículo 5.g) RDLOPD, se incluyó como dato relativo a la salud, la «información genética»[3].
Asimismo, arreglo al Considerando (35) RGPD, también incluye como un «dato relativo de la salud»: “Entre los datos personales relativos a la salud se deben incluir todos los datos relativos al estado de salud del interesado que dan información sobre su estado de salud física o mental pasado, presente o futuro (…) Se incluye la información obtenida de pruebas o exámenes de una parte del cuerpo o de una sustancia corporal, incluida la procedente de datos genéticos y muestras biológicas, y cualquier información relativa, a título de ejemplo, a una enfermedad, una discapacidad, el riesgo de padecer enfermedades, el historial médico, el tratamiento clínico o el estado fisiológico o biomédico del interesado, independientemente de su fuente, por ejemplo un médico u otro profesional sanitario, un hospital, un dispositivo médico, o una prueba diagnóstica in vitro.”
Pero, el hecho de que ahora se segregue el dato biométrico como otra categoría especial de datos no ha de tener mayor relevancia, puesto que, englobada como dato relativo a la salud o por sí misma, estamos ante el tratamiento de datos de categoría especial.
Y, por otro lado, se incluyen los «datos biométricos, dirigidos a identificar de manera unívoca a una persona física », que son definidos, arreglo al artículo 4.14 RGPD, como “datos personales obtenidos a partir de un tratamiento técnico específico, relativos a las características físicas, fisiológicas o conductuales de una persona física que permitan o confirmen la identificación única de dicha persona, como imágenes faciales o datos dactiloscópicos.”
Aquí cabe añadir una precisión al respecto, recogida en el Considerando (57) RGPD, donde nos dice el legislador europeo que “El tratamiento de fotografías no debe considerarse sistemáticamente tratamiento de categorías especiales de datos personales, pues únicamente se encuentran comprendidas en la definición de datos biométricos cuando el hecho de ser tratadas con medios técnicos específicos permita la identificación o la autenticación unívocas de una persona física.”
También queremos significar la inclusión de «datos relativos a la orientación sexual». En nuestro actual legislación española, sólo se concibió como dato especialmente protegido el relativo a «vida sexual» y en la Directiva 95/46/CE mentaba como «datos relativos a la sexualidad»[4]. Esta ampliación en el concepto, no sólo supondrá proteger especialmente la información relativa a tú vida sexual, sino también el solo hecho de que esté siendo tratado el dato que revele la orientación sexual, supondrá adoptar idénticas medidas y garantías en la protección.
Sentada cual es la relación de datos considerados de categoría especial, nos encontramos otros que sí han sido calificados como especialmente protegidos por el legislador español y otros, que aún no estando en esta categorización, pueden equipararse a aquellos y aplicar idénticas medidas para su protección. En concreto, haremos mención a la siguiente tipología de datos:
a) «datos derivados de actos de violencia de género» y «los que contengan o se refieran a datos recabados para fines policiales sin consentimiento de las personas afectadas ».- No estando en la relación del artículo 7 LOPD, se han considerado datos especialmente protegidos, puesto que la seguridad que se previó en el artículo 81.3 RDLOPD, era para misma que para dichos datos sensibles, esto es, la de nivel alto. A nuestro entender, debiera continuar concibiéndose como datos especialmente protegidos, a los cuales se aplicaría idénticas previsiones que para los de categoría especial.
b) «datos de infracciones y condenas penales». Aunque no se recoge expresamente en la relación de categorías especiales de datos del RGPD, los «datos de infracciones y condenas penales», que más adelante analizaremos, pudieran equiparse en ocasiones a éstos, puesto que en gran parte de la regulación del Reglamento europeo se prevé idénticas prescripciones o consideraciones en aras a su protección[5]. Aún así, no por este hecho podemos acuñar el término de categoría especial a esta tipología de datos.
Y, por último, en la práctica, nos encontramos que el tratamiento de cierta información o datos de una persona física precisa de mayor confidencialidad y protección para la salvaguarda de su intimidad, personal y/o familiar. Así, por ejemplo, los datos que implican riesgos para la seguridad personal del afectado, de personas en situación de exclusión social, vulnerabilidad y supuestos equiparables, también cabría equiparar las previsiones legales para su protección, como si de datos de categoría especial se tratara.
[1] Vid. Considerando (51) RGPD.
[2] A partir de ahora, bajo la óptica del RGPD se utilizará el término de «categoría especial», pero, a nivel práctico, puede continuar utilizándose también el de «datos especialmente protegidos» o particularmente «sensibles» con los derechos y libertades fundamentales.
[3] Artículo 5.g) RDLOPD <<Datos de carácter personal relacionados con la salud: las informaciones concernientes a la salud pasada, presente y futura, física o mental, de un individuo. En particular, se consideran datos relacionados con la salud de las personas los referidos a su porcentaje de discapacidad y a su información genética. >>
[4] Artículo 8.1 Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respeta al tratamiento de datos personales y a la libre circulación de estos datos.
[5] En el RGPD encontramos varios ejemplos, donde hay una equiparación en la medida prevista para los datos de categoría especial (artículo 9) y de condenas e infracciones penales (artículo 10): (i) Artículo 37 “Designación del delegado de protección de datos” 1. El responsable y el encargado del tratamiento designarán un delegado de protección de datos siempre que:..c) las actividades principales del responsable o del encargado consistan en el tratamiento a gran escala de categorías especiales de datos personales con arreglo al artículo 9 y de datos relativos a condenas e infracciones penales a que se refiere el artículo 10.(ii) Artículo 30 “Registro de las actividades de tratamiento” << 5.Las obligaciones indicadas en los apartados 1 y 2 no se aplicarán a ninguna empresa ni organización que emplee a menos de 250 personas, a menos que el tratamiento que realice pueda entrañar un riesgo para los derechos y libertades de los interesados, no sea ocasional, o incluya categorías especiales de datos personales indicadas en el artículo 9, apartado 1, o datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10. >> (iii) Artículo 35 “Evaluación de impacto relativa a la protección de datos” << 3.La evaluación de impacto relativa a la protección de los datos a que se refiere el apartado 1 se requerirá en particular en caso de: b) tratamiento a gran escala de las categorías especiales de datos a que se refiere el artículo 9, apartado 1, o de los datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10. >>
Patricio (Patrick), Monreal Vilanova
Legal Advisor – Govertis
Expertos en Ciberseguridad, Privacidad, IT GRC y Cumplimiento Normativo unificando la perspectiva Legal y Tecnológica.