El consentiment de l'interessat
Manuel Castilleja Toscano 17/09/2024

EL CONSENTIMENT DE L'INTERESSAT
- Què és el consentiment
El consentiment de l'interessat és una de les bases jurídiques en què es pot basar el tractament de dades personals en virtut de l'art. 6 RGPD i una de les excepcions per poder tractar dades de categoria especial en virtut de l'art. 9.2 RGPD.
Ho podríem definir com tota manifestació de voluntat lliure, específica, informada i inequívoca per la qual l'interessat accepta, ja sigui mitjançant una declaració o una clara acció afirmativa, el tractament de dades personals que li concerneixen (art. 4.11 RGPD).
- Condicions perquè el consentiment sigui vàlid
Perquè sigui vàlid hauria de ser:
- Lliure implica elecció i control reals per part dels interessats, per tant com a norma general, si l'interessat no és realment lliure per triar, se sent obligat a donar el seu consentiment o pot patir conseqüències negatives si no ho dona, el consentiment no es pot considerar vàlid.
- En avaluar si el consentiment s'ha donat lliurement, es tindrà en compte:
- La condicionalitat del consentiment, tant com sigui possible el fet de si, entre altres coses, l'execució d'un contracte, inclosa la prestació d'un servei, se supedita al consentiment al tractament de dades personals que no són necessàries per a l'execució d'aquest contracte o servei (art. 7.4 RGPD).
- El possible desequilibri de poder entre el responsable i l'interessat (ex.: ocupador-empleat, autoritats públiques) (Ct. 43).
- La granularitat del consentiment, quan el tractament de les dades es realitzi amb finalitats diverses, i la base jurídica que els empari sigui el consentiment, la solució per complir la condició del consentiment vàlid estarà en la granularitat, és a dir, en la dissociació dels dits fins i l'obtenció del consentiment per a cadascun. (Cdos. 32 i 43 RGPD).
- El possible perjudici per a l'interessat, el consentiment no s'ha de considerar lliurement prestat quan l'interessat no pot denegar o retirar el seu consentiment sense patir cap perjudici. Correspon al responsable demostrar que és possible negar o retirar el consentiment sense patir cap perjudici (considerant 42). Per exemple, el responsable del tractament ha de demostrar que la retirada del consentiment no comportarà cap cost per a l'interessat i, per tant, cap clar desavantatge per als qui retirin el consentiment.
- El tractament de dades personals basat en el consentiment de l'interessat només serà lícit si aquest el va donar per a un o diversos fins específics, és a dir, per complir amb el caràcter específic un interessat pot triar respecte a cadascun d'aquests fins (art. 6.1.a RGPD), aquest requisit està en línia amb el requisit de granularitat per obtenir el consentiment lliure.
- S'ha de proporcionar tota la informació que exigeix ??l'art. 13 RGPD, així com en aquest cas el dret a retirar-ne el consentiment en qualsevol moment.
- Informació per capes. Es pot informar facilitant a l'afectat la informació bàsica del tractament i indicant-li una adreça electrònica o un altre mitjà que permeti accedir de forma senzilla i immediata a la informació restant (art. 11.1 LOPDGDD). En qualsevol cas, el consentiment sempre ha d'estar a la primera capa.
- El consentiment requereix una declaració de l'interessat o una clara acció afirmativa, cosa que significa que sempre s'ha de donar el consentiment mitjançant una acció o una declaració. Ha de resultar evident que l'interessat ha donat el seu consentiment a una operació concreta de tractament de dades.
- Una “clara acció afirmativa” significa que l'interessat ha d'haver actuat de forma deliberada per donar el seu consentiment a aquest tractament en particular, amb una declaració per escrit, per mitjans electrònics, o una declaració verbal. Això podria incloure marcar una casella d'un lloc web a internet, escollir paràmetres tècnics per a la utilització de serveis de la societat de la informació, o qualsevol altra declaració o conducta que indiqui clarament en aquest context que l'interessat accepta la proposta de tractament dels seus dades personals.(Cte. 32 RGPD).
- Condicions addicionals
- Acreditable
- Correspon al responsable del tractament demostrar que l'interessat ha donat el seu consentiment a l'operació de tractament (art. 7.1 i Cd. 42 RGPD)
- Segons el format en què s'ha obtingut el consentiment, el responsable del tractament guardarà les proves o evidències necessàries per poder demostrar que el va obtenir.
- Revocable
- El responsable del tractament ha de garantir:
- Que l'interessat pugui retirar el seu consentiment en qualsevol moment i n'haurà d'informar.
- Que serà tan fàcil retirar-ho com ho va ser donar-ho.
- Que la revocació del consentiment no afectarà la licitud del tractament basada en el consentiment previ a la seva retirada (art. 7.3 RGPD).
- Menors
- El tractament de les dades personals d'un menor d'edat només es pot fundar en el consentiment quan sigui més gran de catorze anys, llevat dels supòsits en què la llei exigeixi l'assistència dels titulars de la pàtria potestat o tutela per a la celebració de l'acte o el negoci jurídic en el context del qual es demana el consentiment per al tractament.
- El tractament de les dades dels menors de catorze anys, fundat al consentiment, només és lícit si consta el del titular de la pàtria potestat o tutela, amb l'abast que determinin els titulars de la pàtria potestat o tutela. (art. 8 LOPDGDD)
- Consentiment explícit
En determinades situacions en què hi ha un greu risc en relació amb la protecció de les dades i en les quals es considera adequat que hi hagi un elevat nivell de control sobre aquestes, es requereix que a més dels requisits enumerats a l'apartat anterior, el consentiment sigui explícit:
- Per aixecar la prohibició de tractar dades de categoria especial (art. 9.2.a RGPD)
- Per poder dur a terme una decisió automatitzada, inclosa l'elaboració de perfils, que produeixi efectes jurídics a l'interessat o l'afecti significativament de manera similar (art. 22.2.c RGPD).
- Quan en absència d'una decisió d'adequació o de garanties adequades es pretengui fer una transferència internacional sol·licitant prèviament a l'interessat el seu consentiment explícit, després d'haver estat informat dels possibles riscos per a ell (art. 49.1.a RGPD)
El terme explícit significa que l'interessat ha de realitzar una declaració expressa de consentiment. Una manera evident de garantir que el consentiment és explícit seria confirmar de manera expressa aquest consentiment en una declaració escrita, per tal d'eliminar qualsevol possible dubte o manca de prova en el futur.
Això no obstant, aquesta declaració signada no és l'única manera d'obtenir el consentiment explícit i no es pot dir que el RGPD prescrigui declaracions escrites i signades en totes les circumstàncies que requereixin un consentiment explícit vàlid. Algun exemple d'altres fórmules:
- En el context digital o en línia, un interessat pot emetre la declaració requerida emplenant un imprès electrònic, enviant un correu electrònic, carregant un document escanejat amb la seva signatura o utilitzant una signatura electrònica.
- La verificació del consentiment en dues fases també pot ser una manera de garantir que el consentiment explícit sigui vàlid.
- Algunes fórmules per sol·licitar el consentiment
- Formulari de dades amb un apartat de protecció de dades
Haurà de disposar d'un apartat clarament distingible on es faciliti tota la informació relativa al tractament o el sistema d'informació per capes exposat anteriorment al punt 2 i se sol·liciti el consentiment per tractar les dades personals per a unes finalitats determinades.
- Circular específica en un sol document amb la informació sobre el tractament de dades
Haurà de disposar d'un apartat clarament distingible on es faciliti tota la informació relativa al tractament o el sistema d'informació per capes exposat anteriorment al punt 2 i se sol·liciti el consentiment per tractar les dades personals per a unes finalitats determinades.
- Document que també es refereixi a altres assumptes
En aquest cas, la sol·licitud de consentiment es presentarà de manera que es distingeixi clarament dels altres assumptes, de forma intel·ligible i de fàcil accés i utilitzant un llenguatge clar i senzill. No serà vinculant cap part de la declaració que constitueixi infracció del Reglament (art. 7.2 RGPD).
- Caselles o botons específics a l'entorn digital
Les caselles o botons específics per sol·licitar el consentiment no han d'estar premarcades per defecte i sempre han de tenir les opcions de “Sí” i “No” consenteixo en el cas de caselles o “Accepto” i “Rebuig” en el cas de botons, per assegurar-nos que l'elecció és inequívoca.
- Mitjançant una trucada telefònica:
També es pot obtenir el consentiment mitjançant una conversa telefònica, sempre que es faciliti tota la informació relativa al tractament o el sistema d'informació per capes exposat anteriorment al punt 2 i la informació sobre les opcions sigui intel·ligible i clara i demani una confirmació específica de l'interessat (per exemple, prement un botó o proporcionant confirmació verbal).