| Informe | 2016-0341 |
| Enlace | 📋 |
Resumen del informe jurídico de la AEPD sobre el proyecto MARINA (2016-0341)
La Agencia Española de Protección de Datos (AEPD) emitió un informe jurídico sobre el proyecto MARINA (Marine Knowledge Sharing Platform for Federating Responsible Research and Innovation Communities), financiado por el programa Horizonte 2020 de la UE. Aunque la AEPD aclaró que no tiene competencia para emitir aprobaciones éticas, analizó la conformidad del tratamiento de datos personales previsto en el proyecto con la normativa española y europea vigente en ese momento (Ley Orgánica 15/1999 y Directiva 95/46/CE, aplicables hasta mayo de 2018, cuando entró en vigor el RGPD).
Ámbito de aplicación y normativa aplicable
El proyecto, que involucra a entidades españolas y europeas (incluida Turquía), implica el tratamiento de datos personales, como datos de registro, voz, imágenes y cookies.
La AEPD recordó que el Reglamento General de Protección de Datos (RGPD, UE 2016/679) sería aplicable a partir de mayo de 2018, pero hasta entonces regían la LOPD y la Directiva 95/46/CE.
Se definieron conceptos clave:
Dato personal: Cualquier información sobre una persona identificada o identificable (incluyendo voz, imágenes, cookies y datos biométricos).
Tratamiento de datos: Operaciones como recogida, grabación, conservación, modificación, cesión o difusión.
Responsabilidad y figuras clave
Responsable del tratamiento: Entidad que decide los fines y medios del tratamiento (ej.: la entidad española si actúa como tal).
Encargado del tratamiento: Tercero que trata datos por cuenta del responsable (ej.: proveedores de servicios).
La normativa exige:
Consentimiento informado, libre, específico e inequívoco de los participantes (art. 6 LOPD).
Notificación del fichero a la AEPD (Registro General de Protección de Datos).
Medidas de seguridad (según el nivel de riesgo, categorizado en básico, medio o alto).
Principio de finalidad: Los datos solo pueden usarse para los fines declarados.
Derechos de los afectados: Acceso, rectificación, cancelación y oposición (ARCO).
Tratamientos específicos en MARINA
Registro en la plataforma: Requiere datos personales (nombre, correo, etc.), cuyo tratamiento debe estar legitimado por consentimiento.
Uso de cookies y autenticación: Las cookies pueden recopilar datos identificativos, por lo que deben cumplir con la normativa.
Grabación y difusión de talleres:
Si las grabaciones permiten identificar a los participantes (voz o imagen), constituyen un tratamiento de datos personales.
La difusión en internet requiere consentimiento explícito de los afectados para la cesión de sus datos (imagen/voz).
Los participantes deben ser informados sobre la finalidad, destinatarios y derechos aplicables.
Transferencias internacionales de datos:
Si se envían datos a Turquía (país sin nivel de protección equiparable a la UE), se exige:
Autorización previa de la AEPD (salvo que los afectados den su consentimiento inequívoco).
Notificación al Registro de la AEPD de la transferencia.
Recomendaciones clave
Consentimiento: Debe ser claro, específico y revocable, con información previa sobre el tratamiento.
Seguridad: Implementar medidas técnicas y organizativas para proteger los datos (ej.: cifrado, acceso restringido).
Cancelación de datos: Eliminar datos cuando dejen de ser necesarios (ej.: tras el cierre de la plataforma o a petición del usuario).
Cesión de datos: Solo permitida con consentimiento o en el marco de una relación responsable-encargado (con contrato escrito).
Conclusión
El proyecto MARINA debe garantizar el cumplimiento de la LOPD y, posteriormente, del RGPD, especialmente en lo relativo a:
Obtener consentimientos válidos para todos los tratamientos (incluyendo grabaciones).
Implementar medidas de seguridad y notificar ficheros.
Limitar las transferencias internacionales a países con protección adecuada o con garantías (como el consentimiento de los afectados).
Respetar los derechos de los participantes y los principios de minimización y finalidad.
La AEPD subrayó que el incumplimiento de estas obligaciones podría derivar en sanciones, por lo que recomendó una revisión detallada de los tratamientos previstos y la documentación asociada (contratos, políticas de privacidad, etc.).