El responsable del fitxer ha de controlar i autoritzar les comunicacions o cessions de dades personals a tercers per tal que aquestes es facin d'acord amb la llei.
La cessió o comunicació de dades és un tractament de dades que suposa revelar-les a una persona diferent del titular de les dades (és un accés a la informació per part d’un tercer, sempre que aquest no tingui la consideració d’encarregat del tractament).
Com ha de ser el consentiment i en quins casos no cal sol·licitar-lo
A) Si és per cedir dades personals que no tenen la consideració de sensibles o especialment protegides
Per exemple, nom, cognoms, DNI, adreça postal i electrònica, número de telèfon, característiques físiques, veu, fotografies o altres imatges…
- Cal el consentiment inequívoc: qualsevol acció o omissió que mostri que ha consentit (tret que no sigui necessari, d’acord amb el que disposa la llei).
- Casos en què no cal el consentiment:
- Quan la cessió estigui autoritzada en una llei.
- Quan la cessió tingui lloc entre administracions públiques en algun dels casos següents:
- Que l’objecte de la cessió sigui el tractament de les dades amb finalitats històriques, estadístiques o científiques.
- Que les dades personals hagin estat recollides o elaborades per una administració pública amb destinació a una altra administració pública.
- Que la comunicació es porti a terme per a l’exercici de competències idèntiques o que es refereixin a les mateixes matèries.
- Quan les dades es recullin de fonts accessibles al públic i el responsable del fitxer o el tercer a qui es comuniquen les dades tingui un interès legítim per tractar-les o saber-les, sempre que no es vulnerin els drets i les llibertats fonamentals de la persona. Les administracions públiques només poden comunicar dades recollides de fonts accessibles al públic a responsables de fitxers de titularitat privada quan ho autoritzi una llei.
- Quan la cessió respongui a la lliure i legítima acceptació d’una relació jurídica que comporti la comunicació de les dades (que comporti la connexió del tractament amb fitxers de tercers). La comunicació només és legítima si es limita a la finalitat que la justifica.
- Quan la comunicació s’adreça al Defensor del Poble o al Síndic de Greuges, al Ministeri Fiscal, als jutges i tribunals o al Tribunal de Comptes o la Sindicatura de Comptes, sempre que la comunicació es porti a terme en l’àmbit de les funcions que la llei expressament els atribueix.
- Quan les dades personals són recollides i tractades per la policia per prevenir un perill real, per garantir la seguretat pública o per reprimir infraccions penals.
B) Si és per cedir dades personals que tenen la consideració de sensibles o especialment protegides
1) Si fan referència a l’origen racial o ètnic, la salut i la vida sexual
- Cal el consentiment exprés (tret que no sigui necessari, d’acord amb el que disposa la llei).
- Casos en què no cal el consentiment:
- Quan per raons d’interès general així ho disposi una llei.
- Quan el tractament sigui necessari:
- Per fer la prevenció o el diagnòstic mèdics, la prestació d’assistència sanitària o de tractaments mèdics o la gestió de serveis sanitaris, sempre que el faci un professional sanitari subjecte al secret professional o una altra persona subjecta a una obligació equivalent de secret.
- Per salvaguardar l’interès vital de la persona afectada o d’una altra persona, en el cas que la persona afectada estigui físicament o jurídicament incapacitada per donar el consentiment.
- Quan les dades personals són recollides i tractades per la policia i exclusivament en els casos en què sigui absolutament necessari per a les finalitats d’una investigació concreta.
- Respecte de les dades de salut, a més: per solucionar una urgència que requereixi accedir a un fitxer o per fer estudis epidemiològics.
2) Si revelen la ideologia, l’afiliació sindical, la religió i les creences
- Cal el consentiment exprés i per escrit.
- Casos en què no cal el consentiment:
- Quan les dades personals són recollides i tractades per la policia i exclusivament en els casos en què sigui absolutament necessari per a les finalitats d’una investigació concreta.
Com s’ha de sol·licitar i obtenir el consentiment, i possibilitat de revocar-lo
Com s’ha de sol·licitar:
En els casos en què sigui suficient el consentiment inequívoc, cal donar trenta dies a la persona a qui es demana perquè es pugui oposar al tractament, i se l’ha d’advertir que, si no diu res, s’entén que hi consent. Se li ha de facilitar un mitjà senzill i gratuït per fer-ho, com ara un enviament prefranquejat al responsable del tractament, una trucada a un número de telèfon gratuït o a través del servei d’atenció al públic. Aquesta informació ha de ser clarament visible i, si hi ha constància que la comunicació s’ha retornat, no es pot fer el tractament. No es pot sol·licitar el consentiment seguint aquest procediment respecte dels mateixos tractaments i finalitats en intervals inferiors a un any.
Com s’ha d’obtenir:
- Si són menors de 14 anys, s’ha de demanar el consentiment als pares o tutors. Als menors només se’ls pot demanar el nom i els cognoms, i l’adreça dels pares o tutors per demanar-los el consentiment.
- Si són majors de 14 anys, poden consentir per ells mateixos, tret que una llei disposi el contrari. S’ha d’utilitzar un llenguatge senzill i no se’ls pot demanar informació sobre els altres membres de la família, ni sobre la professió ni de tipus econòmic.
- La sol·licitud del consentiment ha de fer referència a un tractament o tractaments concrets, i ha de determinar la finalitat per a la qual es demana i les condicions del tractament o tractaments. En la cessió, a més, s’ha de fer referència al tipus d’activitat del tercer (si no, el consentiment és nul).
- Si en el marc d’una relació contractual es vol sol·licitar el consentiment per tractar i comunicar les dades amb una finalitat que no està relacionada directament amb aquesta relació contractual, s’ha de permetre que la persona pugui manifestar expressament la seva negativa al tractament. Per exemple, es pot incloure en el mateix contracte una casella clarament visible i que no estigui ja marcada.
Com es pot revocar:
Consulteu l’apartat Dret a revocar el consentiment.
Requisits, a més del consentiment, per cedir dades personals
S’ha d’acreditar que la comunicació de les dades és per acomplir finalitats directament relacionades amb les funcions legítimes de qui les cedeix i de qui les rep. Aquest interès legítim del responsable o del cessionari no pot vulnerar l’interès o els drets i les llibertats fonamentals de la persona.
Casos en què no cal aplicar la normativa de protecció de dades en la cessió d’informació
En els casos en què es pugui acomplir la finalitat de la comunicació anonimitzant o dissociant la informació, de manera que no es puguin relacionar les dades amb una persona física en concret, s’ha de fer i no cal tenir en compte les previsions de la normativa de protecció de dades.