Tal y como hemos analizado en las anteriores publicaciones relativas al deber de informar en el nuevo Reglamento (RGPD), la Agencia Española de Protección de Datos recomienda el modelo multicapa o multinivel para facilitar la información a los interesados. En la Guía para el cumplimiento del deber de informar se explica el funcionamiento de este sistema y detalla la información que se ha de prestar en cada una de las capas para cumplir con las exigencias del RGPD.
Forma de presentación de la información básica
En la citada guía la Agencia Española de Protección de Datos se pronuncia al respecto y afirma que la forma de presentación preferente de este primer nivel es en forma de tabla, del mismo modo a como se presenta la información nutricional alimentaria. Con ello se pretende que esta información básica quede dentro del campo de visión del interesado y, de esta manera, abarque lo esencial en este “primer vistazo”.
Además, en dicha tabla debe incluirse un título que claramente identifique su contenido. La Agencia expone como ejemplo de título identificador de la tabla el siguiente: “Información básica sobre protección de datos”.
¿Dónde situar la tabla?
Otra de las cuestiones que nos planteamos ante la recomendación del modelo informativo multinivel viene referida a la situación de la tabla con la información básica en los formularios de recogida de datos. En cuanto a la ubicación de la tabla, el legislador se reitera en la necesidad de que la información básica del tratamiento de datos de carácter personal se sitúe en el mismo campo de visión de la zona donde haya de manifestarse el consentimiento de los solicitado y, además, que forme parte de la copia que quede a disposición del interesado para que éste pueda tener conocimiento en todo momento del contenido de la misma. Esta exigencia de ubicación de la información básica es aplicable tanto a formularios en papel como en formularios electrónicos. En el primer caso, la tabla debería ubicarse en el mismo campo de visión de la firma y, en el segundo caso, en el mismo lugar donde aparece el botón de “enviar”.
En la Guía para el cumplimiento del deber de informar se tiene en cuenta los posibles impedimentos, por el diseño o la plataforma, para cumplir con la anterior exigencia de ubicación de la información básica. En estos casos se contempla la posibilidad subsidiaria de incorporar una nota o referencia informando sobre la ubicación de la información sobre protección de datos.
¿Qué información incluir en la tabla?
En la tabla se debe incluir la información básica sobre los siguientes epígrafes: responsable, finalidad, legitimación, destinatarios y derechos. Además se deberá incluir el epígrafe de procedencia de los datos cuando los mismos no procedan del interesado.
En el epígrafe de “legitimación” debemos hacer referencia a la base jurídica del tratamiento, esto es, qué condición del artículo 6 RGPD cumplimos y, en consecuencia, hace que nuestro tratamiento de datos personales sea lícito (por ejemplo, “cumplimiento de una obligación legal”)
Respecto a la “finalidad del tratamiento” en la tabla debe incluirse la finalidad del mismo y, en caso de que el tratamiento persiga diversos fines, en esta información básica se deberá hacer mención a la finalidad principal del tratamiento.
Los epígrafes “derechos” y “destinatarios” deben aparecer siempre en la información básica incluso aunque, respecto a este último epígrafe, no se haya previsto comunicar los datos a terceros, ya que de esta manera se contribuye a facilitar a los interesados una mejor comprensión del tratamiento.
En la tabla, además de los epígrafes anteriores resumidos, se debe incluir una referencia en la que se indique claramente la manera de acceder a la información adicional en la segunda capa.
Para el diseño de este modelo en los formularios de recogida de datos es conveniente contar con el apoyo de una consultoría de protección de datos que revise los textos informativos en cada caso concreto para una correcta adaptación al nuevo Reglamento.