Cap. 10 Protección de los datos personales y la privacidad Reglamento 303 palabras

Datos personales: la prueba de la «persona identificable»

Cualquier información relativa a una persona física identificada o identificable. La trampa: los identificadores indirectos (por ejemplo, puesto de trabajo + código postal) también pueden contar.

Audio

Escuchar esta página (beta)

Subtítulos

Con arreglo al GDPR, los datos personales no se limitan a elementos evidentes como el nombre completo o el número del documento nacional de identidad. Comprenden cualquier información que permita identificar a una persona viva, directa o indirectamente. Por ejemplo, el puesto de trabajo de una persona combinado con su código postal podría bastar para individualizarla, aunque nunca se conociese su nombre. La distinción fundamental se establece entre los datos que identifican por sí solos a alguien (identificador directo) y los que únicamente lo hacen al combinarse con otros elementos (identificador indirecto). Ambos están sujetos al Reglamento.

Un truco habitual en los exámenes consiste en presentar un conjunto de datos del que se ha eliminado el nombre, pero que sigue conteniendo un número de empleado único o una ubicación GPS precisa. Recuerde que cualquier identificador en línea, como una dirección IP o un identificador de cookie, también se considera dato personal si puede vincularse a una persona. Para evitar caer en una respuesta de distracción, pregúntese: ¿podría una persona razonable, utilizando la información disponible, vincular estos datos con una persona física concreta? Si la respuesta es sí, son datos personales. Preste atención también a los datos seudonimizados: siguen siendo datos personales si la clave que permite volver a identificar a la persona continúa existiendo en algún lugar.

Una prueba mental rápida: imagine que encuentra una hoja de cálculo que solo contiene «Cliente 123» y un historial de compras. Si también dispone de una lista independiente que vincula «Cliente 123» con «Jane Smith», ambos conjuntos contienen datos personales. Desde el momento en que cualquier dato puede vincularse a una persona real, incluso mediante un código o una combinación de datos, se aplica el GDPR. Este es el núcleo de la prueba de la «persona identificable»: céntrese en el vínculo, no solo en la etiqueta.

Tarjeta relacionada

¿Qué se considera dato personal con arreglo al GDPR?

Cualquier información sobre una persona física identificada o identificable.

Volver a la tarjeta Ver todas las tarjetas