Ley 16/2023, de 21 de diciembre, de la Autoridad Vasca de Protección de Datos.
BOE-A-2024-900
Comunidad Autónoma del País Vasco
§ Artículo 1
Artículo 1. Objeto.
- La presente ley tiene por objeto regular el control y supervisión de los tratamientos de datos de los que sean responsables los sujetos incluidos en su ámbito de aplicación.
- Asimismo, la presente ley tiene por objeto regular el régimen jurídico de la Autoridad Vasca de Protección de Datos.
§ Artículo 2
Artículo 2. Ámbito de aplicación.
- La presente ley será de aplicación a todos los tratamientos de datos personales de los que sean responsables:
a) La Administración general de la Comunidad Autónoma del País Vasco, las administraciones forales de los territorios históricos y las administraciones locales del ámbito territorial de la Comunidad Autónoma del País Vasco, así como sus correspondientes administraciones institucionales y los entes integrantes de su respectivo sector público.
b) Los entes integrantes del sector público previstos en los apartados 3 y 4 del artículo 4 de la Ley 3/2022, de 12 de mayo, del Sector Público Vasco.
c) El Parlamento Vasco.
d) Las juntas generales de los territorios históricos.
e) El Tribunal Vasco de Cuentas Públicas.
f) El Ararteko.
g) Las entidades creadas por ley del Parlamento Vasco y las autoridades administrativas independientes.
h) Los grupos parlamentarios del Parlamento Vasco, los grupos junteros de las juntas generales de los territorios históricos y los grupos municipales de los ayuntamientos.
i) Las corporaciones de derecho público, representativas de intereses económicos y profesionales, cuyo ámbito territorial no exceda de la Comunidad Autónoma del País Vasco, así como las delegaciones de dichas corporaciones que, actuando con plena autonomía orgánica, funcional y económica para la realización de los fines, tuviesen un ámbito territorial que no excediera de dicha comunidad autónoma.
j) La Universidad del País Vasco (UPV/EHU) y las demás universidades integrantes del Sistema Universitario Vasco, así como los entes de ellas dependientes.
k) Consejo de Relaciones Laborales y Consejo Económico y Social Vasco.
l) Las personas físicas o jurídicas, si el tratamiento se lleva a cabo para el ejercicio de funciones públicas en materias que sean competencia de las administraciones públicas enumeradas en la letra a).
m) Las entidades de derecho privado que prestan servicios públicos mediante cualquier forma de gestión directa o indirecta, en lo que respecta a los tratamientos cuya finalidad se encuentre vinculada a la prestación de dichos servicios.
- Estarán igualmente sometidos a lo dispuesto en la presente ley las personas físicas o jurídicas, públicas o privadas que, como encargados del tratamiento, presten servicios a los responsables a los que se refieren el apartado 1 de este artículo.
- La presente ley no se aplicará a:
a) Los tratamientos de datos de personas fallecidas, sin perjuicio de lo establecido en el artículo 3 de la Ley Orgánica 3/2018, de 5 de diciembre, y en el artículo 3 de la Ley Orgánica 7/2021, de 26 de mayo.
b) Los tratamientos sometidos a la normativa sobre protección de materias clasificadas.
§ Artículo 3
Artículo 3. Naturaleza y régimen jurídico.
- La Autoridad Vasca de Protección de Datos es una autoridad administrativa independiente, con personalidad jurídica propia y plena capacidad pública y privada, que actúa con plena independencia de las administraciones públicas en el ejercicio de sus funciones.
La Autoridad Vasca de Protección de Datos se relaciona con el Gobierno Vasco a través del departamento que determine el lehendakari o la lehendakari en el decreto de áreas.
- La Autoridad Vasca de Protección de Datos tiene la condición de autoridad de control independiente a los efectos de lo dispuesto en el capítulo VI del Reglamento (UE) 2016/679 y en el capítulo VI de la Ley Orgánica 7/2021, de 26 de mayo.
- Los procedimientos tramitados por la Autoridad Vasca de Protección de Datos en el ejercicio de sus potestades de supervisión y control se someterán a la presente ley y a su normativa de desarrollo y, supletoriamente, cuando dichos procedimientos revistan carácter sancionador, a lo establecido en la normativa reguladora de la potestad sancionadora de las administraciones públicas de la Comunidad Autónoma del País Vasco.
- La representación y defensa en juicio de la Autoridad Vasca de Protección de Datos estará a cargo del Servicio Jurídico Central del Gobierno Vasco, conforme a lo dispuesto en sus normas reguladoras, siempre que no existan intereses contrapuestos con las administraciones u organismos públicos cuya representación legal o convencional ostente el Servicio Jurídico Central del Gobierno Vasco.
- Corresponde al Gobierno Vasco aprobar el Estatuto de la Autoridad Vasca de Protección de Datos, así como dictar cuantas disposiciones reglamentarias sean precisas para el desarrollo de la presente ley.
§ Artículo 4
Artículo 4. Régimen económico y presupuestario.
- La Autoridad Vasca de Protección de Datos elaborará y aprobará con carácter anual el correspondiente anteproyecto de presupuesto, y lo remitirá al Gobierno Vasco para que sea integrado, con la debida independencia, en los presupuestos generales de la Comunidad Autónoma, de acuerdo con la legislación reguladora del régimen presupuestario de la Comunidad Autónoma del País Vasco. Estará sometida a dicha legislación en lo relativo al régimen de modificación, ejecución y liquidación de su presupuesto, atendiendo a estos efectos a la naturaleza de la Autoridad.
- La Autoridad Vasca de Protección de Datos contará con recursos suficientes para el desempeño de sus funciones y ejercicio de sus potestades. Dichos recursos procederán de:
a) Las asignaciones que se establezcan con cargo a los presupuestos generales de la Comunidad Autónoma.
b) Las subvenciones y aportaciones que se concedan a su favor.
c) Los bienes y valores que constituyan su patrimonio, así como los productos y rentas del mismo.
d) Los ingresos, ordinarios y extraordinarios, derivados del ejercicio de sus actividades, incluidos los derivados del ejercicio de las potestades establecidas en el artículo 58 del Reglamento (UE) 2016/679, y en el artículo 50 de la Ley Orgánica 7/2021, de 26 de mayo.
e) Cualesquiera otros que legalmente le pudieran ser atribuidos.
- Los ingresos procedentes o derivados del ejercicio de las actividades y potestades que la presente ley atribuye a la Autoridad Vasca de Protección de Datos se destinarán por esta a la dotación de sus reservas.
- La Autoridad Vasca de Protección de Datos estará sometida al control económico-financiero y de gestión de la Comunidad Autónoma del País Vasco, así como a la fiscalización del Tribunal Vasco de Cuentas Públicas.
§ Artículo 5
Artículo 5. Régimen de personal.
- El personal al servicio de la Autoridad Vasca de Protección de Datos será funcionario, y se regirá por la legislación reguladora de la función pública vasca.
- La relación de puestos de trabajo de la Autoridad Vasca de Protección de Datos será aprobada por resolución de su presidencia y entrará en vigor el día de su publicación en el «Boletín Oficial del País Vasco».
- Corresponde a la Autoridad Vasca de Protección de Datos determinar el régimen de acceso a sus puestos de trabajo, los requisitos y las características de las pruebas de selección, así como la convocatoria, gestión y resolución de los procedimientos de provisión de puestos de trabajo y promoción profesional.
- El personal de la Autoridad Vasca de Protección de Datos estará obligado a guardar secreto sobre las informaciones que conozca en el ejercicio de sus funciones, incluso después de haber cesado en estas.
§ Artículo 6
Artículo 6. Funciones y potestades.
La Autoridad Vasca de Protección de Datos ejercerá las funciones establecidas y las potestades previstas, respectivamente, en los artículos 57 y 58 del Reglamento (UE) 2016/679, en los artículos 49 y 50 de la Ley Orgánica 7/2021, de 26 de mayo, así como las previstas en esta ley.
Asimismo, ejercerá cuantas competencias le sean legalmente atribuidas.
§ Artículo 7
Artículo 7. Transparencia.
- Además de cumplir las exigencias establecidas en la normativa aplicable en materia de transparencia y acceso a la información pública, la Autoridad Vasca de Protección de Datos hará públicas a través de su página web las resoluciones de su presidencia que pongan término a los procedimientos relacionados con la vulneración de las disposiciones de protección de datos o con la atención de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, así como aquellas por las que se adopten cláusulas contractuales tipo para las transferencias internacionales de datos, se autoricen transferencias internacionales de datos, o se acrediten entidades de certificación.
- También hará públicas a través de su página web las resoluciones de su presidencia que pongan término a los procedimientos relacionados con la vulneración de las disposiciones de protección de datos, o con la atención de los derechos establecidos en los artículos 21, 22 y 23 de la Ley Orgánica 7/2021, de 26 de mayo.
Cuando las resoluciones a las que se refiere el párrafo anterior traigan su causa de lo establecido en un dictamen del Comité Europeo de Protección de Datos, este será objeto de publicación junto con la resolución adoptada.
- Además, la Autoridad Vasca de Protección de Datos hará públicas a través de su página web:
a) Las directrices generales que se adopten como consecuencia de la realización de planes de auditoría.
b) Los informes preceptivos a disposiciones de carácter general evacuados conforme al apartado 4 del artículo 36 del Reglamento (UE) 2016/679.
c) Los dictámenes por los que se dé respuesta a consultas que le hayan sido planteadas, en la medida en que supongan una interpretación de las normas de protección de datos que no haya sido previamente objeto de publicación.
d) Los códigos de conducta aprobados por la Autoridad.
e) Las restantes actuaciones que hayan de hacerse públicas conforme a la normativa de protección de datos personales.
- La difusión a la que se refieren los apartados anteriores se llevará a cabo previa disociación de los datos de carácter personal y respetando los límites establecidos en la legislación aplicable en materia de transparencia y acceso a la información pública.
Sección 2
§ Artículo 8
Artículo 8. Presidencia de la Autoridad Vasca de Protección de Datos.
- La presidencia de la Autoridad Vasca de Protección de Datos la dirige, ostenta su representación y dicta sus resoluciones, circulares y directrices.
Los actos de la autoridad vasca que produzcan efectos jurídicos sobre terceros serán dictados por su presidencia.
- La presidencia de la Autoridad Vasca de Protección de Datos ejercerá sus funciones con plena independencia y objetividad, y no estará sujeta a instrucción alguna en el desempeño de aquellas.
- La presidencia de la Autoridad Vasca de Protección de Datos será nombrada por decreto del Gobierno Vasco por un período de cinco años, pudiendo ser renovada por un único período de igual duración.
A tal efecto, el Gobierno Vasco propondrá al Parlamento Vasco la persona que considere idónea para presidir la Autoridad Vasca de Protección de Datos. Dicha persona poseerá la titulación, la experiencia y las aptitudes, en particular en el ámbito de la protección de datos personales, necesarias para el cumplimiento de sus funciones y el ejercicio de sus poderes.
- Recibida la propuesta por el Parlamento Vasco, se someterá a la comisión competente, que deberá aprobarla por mayoría absoluta. En caso de no obtenerse dicha mayoría se entenderá decaída la propuesta, y se devolverá al Gobierno Vasco.
- La presidencia de la Autoridad Vasca de Protección de Datos solo cesará antes de la expiración de su mandato por alguna de las siguientes causas:
a) A petición propia.
b) Por condena firme por delito doloso.
c) Por incumplimiento grave de sus obligaciones.
d) Por incapacidad sobrevenida para el ejercicio de su función.
e) Por incompatibilidad.
En los supuestos previstos en las letras c), d) y e) será necesaria la ratificación de la separación por mayoría absoluta de la Comisión de Instituciones, Gobernanza Pública y Seguridad del Parlamento Vasco.
- La presidencia de la Autoridad Vasca de Protección de Datos tendrá la consideración de alto cargo, asimilado al de viceconsejero o viceconsejera. Si con anterioridad a su nombramiento estuviera ocupando una plaza como funcionaria o funcionario público, quedará en situación de servicios especiales.
En todo caso, le será de aplicación lo dispuesto en la Ley 1/2014, de 26 de junio, Reguladora del Código de Conducta y de los Conflictos de Intereses de los Cargos Públicos y su normativa de desarrollo.
- Los actos y disposiciones dictados por la presidencia de la Autoridad Vasca de Protección de Datos ponen fin a la vía administrativa, siendo recurribles, directamente, ante la jurisdicción contencioso-administrativa.
- La presidencia de la Autoridad Vasca de Protección de Datos, de conformidad con lo dispuesto en el artículo 59 del Reglamento General de Protección de Datos, elaborará un informe anual de sus actividades, que será comunicado al Parlamento Vasco, al Gobierno Vasco y a las demás autoridades de protección de datos del Estado. Este informe será publicado en su página web.
§ Artículo 9
Artículo 9. El Consejo Consultivo de la Autoridad Vasca de Protección de Datos.
- La presidencia de la Autoridad Vasca de Protección de Datos estará asesorada por un consejo consultivo compuesto por los siguientes miembros:
a) Una persona representante del Parlamento Vasco, designada por este.
b) Una persona representante de la Administración general de la Comunidad Autónoma del País Vasco, designada por el Gobierno Vasco.
c) Una persona representante de cada uno de los territorios históricos vascos, designada por estos.
d) Una persona representante de las entidades locales del ámbito territorial de la Comunidad Autónoma del País Vasco, designada por la Asociación de Municipios Vascos.
e) Una persona representante de las personas consumidoras y usuarias, designada por Kontsumobide-Instituto Vasco de Consumo.
f) Dos personas expertas, una en tecnologías de la información y otra en el ámbito del Derecho, con conocimientos acreditados en el Derecho y la práctica en materia de protección de datos, designadas de forma rotatoria por las universidades del Sistema Universitario Vasco.
g) Una persona experta designada por Cyberzaintza, Agencia Vasca de Ciberseguridad.
- Se procurará que la composición del consejo consultivo tenga una representación equilibrada entre mujeres y hombres, con capacitación, competencia y preparación adecuada. A los efectos, se considera representación equilibrada cuando ambos sexos estén representados al menos al 40 %.
- El consejo consultivo se reunirá cuando así lo disponga la presidencia de la Autoridad Vasca de Protección de Datos y, en todo caso, una vez al semestre.
- Los acuerdos adoptados por el consejo consultivo no tendrán en ningún caso carácter vinculante. No obstante, será preceptiva la emisión de informe del consejo consultivo previo a la aprobación de circulares interpretativas de la ley y normativa de desarrollo que, en el ejercicio de la potestad normativa a la que alude el artículo 15 de esta ley, tiene atribuida la presidencia, sin perjuicio de que, igualmente, dichos informes carezcan de carácter vinculante.
- En lo no previsto en este artículo, el régimen, organización, competencias y funcionamiento del consejo consultivo se regulará por el Estatuto de la Autoridad Vasca de Protección de Datos.
Sección 3
§ Artículo 10
Artículo 10. Ámbito de la potestad de investigación.
- La Autoridad Vasca de Protección de Datos podrá, en ejercicio de sus potestades de investigación, realizar inspecciones periódicas o circunstanciales, de oficio o a instancia de las personas afectadas, de cualquiera de los tratamientos sometidos al ámbito de aplicación de esta ley.
- Asimismo, podrá desarrollar las citadas funciones con ocasión de la realización de un plan de auditoría, en los términos establecidos en el artículo 14 de la presente ley.
§ Artículo 11
Artículo 11. Personal competente para realizar la actividad de investigación.
- La actividad de investigación se llevará a cabo por el personal inspector de la Autoridad Vasca de Protección de Datos.
- No obstante, la presidencia de la Autoridad Vasca de Protección de Datos podrá habilitar expresamente a otro personal funcionario público para la realización de actividades de investigación. La habilitación indicará las actividades concretas de investigación a las que la misma se circunscribe.
- En los supuestos de actuaciones conjuntas de investigación conforme a lo dispuesto en el artículo 62 del Reglamento (UE) 2016/679, el personal de las autoridades de control de otros estados miembros de Unión Europea que colabore con la Autoridad Vasca de Protección de Datos ejercerá sus facultades con arreglo a lo previsto en la presente ley. Dicho personal actuará en presencia del personal de la Autoridad Vasca de Protección de Datos y bajo su orientación y dirección.
- El personal funcionario que desarrolle actividades de investigación tendrá a todos los efectos la condición de agente de la Autoridad Vasca de Protección de Datos en el ejercicio de sus funciones.
§ Artículo 12
Artículo 12. Alcance de la actividad de investigación.
- Quienes desarrollen la actividad de investigación podrán recabar las informaciones precisas para el cumplimiento de sus funciones. En particular, podrán:
a) Acceder a los locales en que se encuentren los sistemas de información o se lleven materialmente a cabo los tratamientos de datos.
b) Examinar los soportes de información que contengan los datos personales y obtener copia de los datos sometidos a tratamiento.
c) Examinar, en el lugar en que se encuentren, los sistemas de información que traten datos personales, incluyendo los equipos físicos y lógicos en que se lleve a cabo el tratamiento.
d) Requerir el envío de los programas y aplicaciones o de la documentación pertinente, a fin de analizar el tratamiento del que sean objeto los datos, y obtener copia de ellos.
e) Requerir la ejecución de los programas, aplicaciones o procedimientos de gestión y soporte del tratamiento que se encuentren sujetos a investigación.
f) Realizar auditorías de los sistemas de información, sistemas de decisión individual automatizada, sistemas de inteligencia artificial y sistemas algorítmicos, y de dispositivos, equipos o programas que faciliten el tratamiento de los datos, a fin de determinar su conformidad o no con la legislación vigente.
g) Requerir la exhibición o remisión de cualquier otra información que resulte precisa para el ejercicio de las funciones inspectoras.
h) Revisar las medidas técnicas y organizativas adoptadas en relación con los tratamientos.
- Cuando fuese necesario el acceso por el personal que desarrolla la actividad de investigación al domicilio, constitucionalmente protegido, de la persona inspeccionada, será preciso contar con su consentimiento o haber obtenido la correspondiente autorización judicial, respetando su inviolabilidad.
§ Artículo 13
Artículo 13. Deber de colaboración.
- Las administraciones públicas, incluidas las haciendas forales, así como las personas físicas o jurídicas, estén o no sometidos sus tratamientos a lo dispuesto en la presente ley, estarán obligados a proporcionar a la Autoridad Vasca de Protección de Datos los datos, informes, antecedentes y justificantes que fueren necesarios para llevar a cabo la actividad de investigación en el ámbito de sus competencias. Cuando la información contenga datos personales, la comunicación de dichos datos estará amparada por lo dispuesto en el artículo 6.1.c) del Reglamento (UE) 2016/679.
- La Autoridad Vasca de Protección de Datos tendrá, en el ámbito de sus competencias, las facultades previstas en los apartados 2 y 3 del artículo 52 de la Ley Orgánica 3/2018, de 5 de diciembre.
§ Artículo 14
Artículo 14. Planes de auditoría.
- La presidencia de la Autoridad Vasca de Protección de Datos podrá acordar la realización de planes de auditoría, referidos bien a un determinado ámbito de responsables o encargados del tratamiento sometidos a la aplicación de la presente ley, bien a un determinado tipo de actividad de tratamiento.
- Los planes de auditoría preventiva tendrán por objeto el análisis del cumplimiento de las disposiciones del Reglamento (UE) 2016/679 y la restante normativa en materia de protección de datos personales que resulte aplicable.
- Como resultado de los planes de auditoría, la presidencia de la Autoridad Vasca de Protección de Datos deberá dictar las directrices que resulten precisas para asegurar el pleno cumplimiento de las normas de protección de datos. Dichas directrices podrán ir dirigidas a la totalidad de los sujetos inspeccionados, o a un responsable o encargado del tratamiento concreto.
Las directrices serán en todo caso de obligado cumplimiento.
Sección 4
§ Artículo 15
Artículo 15. Circulares de la Autoridad Vasca de Protección de Datos.
- La presidencia de la Autoridad Vasca de Protección de Datos aprobará las directrices interpretativas de esta ley y de su normativa de desarrollo, así como, en su caso, de la restante normativa de protección de datos personales que resulte de aplicación.
- En relación con los tratamientos sometidos a la presente ley, deberá dictar las circulares que resulten precisas, en las que se fijen los criterios a los que responderá la actuación de esta autoridad en la aplicación de lo dispuesto en el Reglamento (UE) 2016/679 y la restante normativa de protección de datos personales que resulte de aplicación.
- Para su elaboración se recabarán los informes técnicos y jurídicos que fueran necesarios, garantizando en todo caso la audiencia a las personas interesadas durante su elaboración, cuando ello fuera necesario.
- Las circulares serán obligatorias para los sujetos sometidos a la presente ley una vez publicadas en el «Boletín Oficial del País Vasco».
Sección 5
§ Artículo 16
Artículo 16. Mecanismos de coordinación y cooperación entre autoridades de protección de datos en materias competencia de la Comunidad Autónoma del País Vasco.
- La Autoridad Vasca de Protección de Datos podrá, en el marco de sus competencias, ejercitar las funciones que le competen a la Comunidad Autónoma del País Vasco como sujeto de la acción exterior de conformidad con la normativa reguladora de la acción exterior del Estado.
- La Autoridad Vasca de Protección de Datos podrá, en representación de la Comunidad Autónoma del País Vasco, celebrar acuerdos internacionales administrativos en ejecución y concreción de un tratado internacional cuando así lo prevea el propio tratado, le atribuya potestad para ello y verse sobre materias de su competencia conforme a lo dispuesto en la presente ley.
- Asimismo, la Autoridad Vasca de Protección de Datos podrá celebrar acuerdos no normativos con los órganos análogos de otros sujetos de derecho internacional, no vinculantes jurídicamente para quienes los suscriben, sobre materias de su competencia.
§ Artículo 17
Artículo 17. Transferencias internacionales de datos.
- La Autoridad Vasca de Protección de Datos podrá adoptar, conforme a lo dispuesto en el artículo 46.2.c) del Reglamento (UE) 2016/679, cláusulas contractuales tipo para la realización de transferencias internacionales de datos por los responsables y encargados del tratamiento sometidos a su competencia.
- Asimismo, podrá aprobar, en dicho ámbito, normas corporativas vinculantes de acuerdo con lo previsto en el artículo 47 del Reglamento (UE) 2016/679.
- La Autoridad Vasca de Protección de Datos autorizará las transferencias internacionales de datos a países u organizaciones internacionales que no cuenten con decisión de adecuación aprobada por la Comisión Europea o que no se amparen en alguna de las garantías previstas en los apartados anteriores. La autorización podrá otorgarse:
a) Cuando la transferencia pretenda fundamentarse en la aportación de garantías adecuadas con fundamento en cláusulas contractuales que no correspondan a las cláusulas tipo previstas en el artículo 46.2, letras c) y d), del Reglamento (UE) 2016/679.
b) Cuando la transferencia se lleve a cabo por un sujeto de derecho público y se funde en disposiciones incorporadas a acuerdos internacionales no normativos con otras autoridades u organismos públicos de terceros estados, que incorporen derechos efectivos y exigibles para las personas afectadas, incluidos los memorandos de entendimiento.
- La resolución de la Autoridad Vasca de Protección de Datos se someterá al dictamen del Comité Europeo de Protección de Datos, en los términos previstos por el artículo 64 del Reglamento (UE) 2016/679.
- En los supuestos establecidos en los apartados 2 y 3, la solicitud del dictamen al Comité Europeo de Protección de Datos implicará la suspensión del procedimiento para resolver sobre la procedencia de la transferencia internacional solicitada, que no se levantará hasta la notificación de dicho dictamen a la Autoridad Vasca de Protección de Datos.
- La Autoridad Vasca de Protección de Datos podrá solicitar de la Sala de lo Contencioso-Administrativo del Tribunal Superior de Justicia del País Vasco la autorización judicial a la que se refiere la disposición adicional quinta de la Ley Orgánica 3/2018, de 5 de diciembre.
- Las transferencias internacionales de datos con la finalidad de prevención, detección, investigación y enjuiciamiento de infracciones penales y ejecución de sanciones penales se regirán por lo dispuesto en el capítulo V de la Ley Orgánica 7/2021, de 26 de mayo.
- Los responsables del tratamiento deberán informar a la Autoridad Vasca de Protección de Datos de cualquier transferencia internacional de datos que pretendan llevar a cabo sobre la base de su necesidad para fines relacionados con intereses legítimos imperiosos perseguidos por aquellos y la concurrencia del resto de los requisitos previstos en el último párrafo del artículo 49.1 del Reglamento (UE) 2016/679. Asimismo, informarán a los afectados de la transferencia y de los intereses legítimos imperiosos perseguidos.
§ Artículo 18
Artículo 18. Códigos de conducta.
- La Autoridad Vasca de Protección de Datos promoverá y aprobará los códigos de conducta que regulen las actividades de tratamiento de los sujetos sometidos al ámbito de aplicación de la presente ley. Asimismo, deberá elaborar y publicar los criterios que resulten precisos para la acreditación de organismos de supervisión de los códigos de conducta.
- La Autoridad Vasca de Protección de Datos someterá los proyectos de código de conducta al mecanismo de coherencia mencionado en el artículo 63 de Reglamento (UE) 2016/679, en los supuestos en que ello proceda según su artículo 40.7. El procedimiento de aprobación del código quedará suspendido en tanto el Comité Europeo de Protección de Datos no emita el dictamen al que se refieren los artículos 64.1.b) y 65.1.c) del citado reglamento.
- La Autoridad Vasca de Protección de Datos mantendrá un registro, accesible a través de medios electrónicos, de los códigos de conducta aprobados por ella, que se interconectará con los de las restantes autoridades de protección de datos del Estado. Asimismo, el registro se coordinará con el gestionado por el Comité Europeo de Protección de Datos conforme al artículo 40.11 del Reglamento (UE) 2016/679.
- Mediante decreto se establecerá el contenido del registro y las especialidades del procedimiento de aprobación.
§ Artículo 19
Artículo 19. Certificaciones.
- La Autoridad Vasca de Protección de Datos podrá expedir certificaciones, aprobar criterios de certificación y acreditar a organismos o entidades de certificación en materia de protección de datos respecto de las actividades de tratamiento llevadas a cabo por los responsables y encargados a los que se refiere el artículo 2 de la presente ley, con arreglo a lo dispuesto en los artículos 42 y 43 del Reglamento General de Protección de Datos.
- Sin perjuicio de lo anterior, la Entidad Nacional de Acreditación (ENAC), comunicará en todo caso a la Autoridad Vasca de Protección de Datos las concesiones, denegaciones o revocaciones de las acreditaciones de entidades de certificación que hubiera adoptado, así como la motivación en que se hubiera fundado.
§ Artículo 20
Artículo 20. Formación y sensibilización en protección de datos personales y derechos digitales.
- La Autoridad Vasca de Protección de Datos promoverá la difusión y formación en relación con las disposiciones contenidas en la normativa de protección de datos personales y sobre derechos digitales, con la finalidad de garantizar el adecuado conocimiento tanto por la ciudadanía como por los responsables de las obligaciones que las citadas normas les imponen para respetarlos. Se garantizará la sensibilización y formación en materia de privacidad y protección de datos en todas las esferas de la sociedad, comenzando por edades muy tempranas –a partir de los tres años–, promoviendo la privacidad y protección de datos para el alumnado y sus familias, con especial hincapié en el uso de las redes sociales.
- A tal efecto, concluirá acuerdos y convenios de colaboración con la Universidad del País Vasco (UPV/EHU) y las restantes universidades y entidades integrantes del Sistema Universitario Vasco, así como con centros educativos no universitarios y responsables de los tratamientos, profesionales y personas consumidoras.
Sección 6
§ Artículo 21
Artículo 21. Principio de cooperación institucional.
- La Autoridad Vasca de Protección de Datos garantiza el cumplimiento de los principios de cooperación, colaboración y coordinación con las restantes autoridades de protección de datos del Estado, a fin de garantizar la adecuada protección del derecho fundamental a la protección de datos personales, respetando en todo caso el principio de lealtad institucional.
- A tal efecto, la Autoridad Vasca de Protección de Datos:
a) Facilitará a las restantes autoridades la información de que dispusiera y que aquellas precisasen para el adecuado desarrollo de sus competencias, cuando así le fuera solicitada.
b) Prestará, en el ámbito de la Comunidad Autónoma del País Vasco, la asistencia y auxilio que las restantes autoridades de protección de datos del Estado pudieran solicitar para el eficaz ejercicio de sus competencias.
c) Desarrollará, cuando así se acuerde, actuaciones comunes de auditoría e investigación.
d) Participará activamente en los grupos de trabajo que se constituyeran para tratar asuntos específicos de interés común.
- La Autoridad Vasca de Protección de Datos podrá suscribir con las restantes autoridades de protección de datos del Estado los protocolos, acuerdos y convenios de colaboración que fuesen necesarios para el adecuado desarrollo de la cooperación institucional regulada en este artículo.
§ Artículo 22
Artículo 22. Planes conjuntos de auditoría.
- La Autoridad Vasca de Protección de Datos podrá desarrollar acciones comunes de auditoría con las restantes autoridades de protección de datos del Estado.
- Dentro de dichas actividades, podrán llevarse a cabo actuaciones de investigación conjuntas con participación del personal de las distintas autoridades. En estos supuestos, el personal de la Autoridad Vasca de Protección de Datos competente para realizar las actuaciones de inspección, conforme a la sección 3.ª del capítulo II de esta ley, coordinará la actividad de los restantes intervinientes cuando se tratase de responsables o encargados del tratamiento sometidos a esta ley, actuando dichos intervinientes bajo la dirección y coordinación del personal de la Autoridad Vasca de Protección de Datos.
- La Autoridad Vasca de Protección de Datos podrá dictar, respecto de los sujetos sometidos a esta ley, las directrices que procedan como consecuencia de la realización de los planes de auditoría, sin perjuicio de las que se adoptasen conjuntamente por todas las autoridades intervinientes.
§ Artículo 23
Artículo 23. Cooperación en el marco de los procedimientos transfronterizos.
- La Autoridad Vasca de Protección de Datos podrá tener la consideración de autoridad principal o interesada en los procedimientos transfronterizos, de acuerdo con lo establecido en los artículos 56 y 60 del Reglamento (UE) 2016/679.
- Cuando la Autoridad Vasca de Protección de Datos intervenga en un procedimiento coordinado relacionado con un tratamiento transfronterizo de datos personales o alguna de sus decisiones haya de someterse a aprobación del Comité Europeo de Protección de Datos, intervendrá en las reuniones de dicho comité en los términos establecidos en los artículos 60 a 62 de la Ley Orgánica 3/2018, de 5 de diciembre.
- La asistencia y cooperación entre autoridades de protección de datos de los estados miembros de la Unión Europea, en el marco de la Ley Orgánica 7/2021 de 26 de mayo, se someterá a lo dispuesto en su artículo 51.
§ Artículo 24
Artículo 24. Sujetos responsables.
- Los responsables y encargados de los tratamientos a los que se refiere el artículo 2 de esta ley están sujetos al régimen de infracciones y sanciones contenido en este capítulo.
- Asimismo, el régimen sancionador de esta ley será aplicable a:
a) Las entidades acreditadas de supervisión de los códigos de conducta aprobados por la Autoridad Vasca de Protección de Datos, conforme a lo dispuesto en el artículo 18.
b) Las entidades de certificación acreditadas por la Autoridad Vasca de Protección de Datos conforme a lo dispuesto en el artículo 19.
§ Artículo 25
Artículo 25. Infracciones.
- Constituyen infracciones de la presente ley los actos y conductas a las que se refieren los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679, y los artículos 72 a 74 de la Ley Orgánica 3/2018, de 5 de diciembre.
- Asimismo, constituyen infracciones de la presente ley los actos y conductas a las que se refieren los artículos 58 a 60 de la Ley Orgánica 7/2021, de 26 de mayo.
- La Autoridad Vasca de Protección de Datos será competente para sancionar las infracciones cometidas por los sujetos responsables a los que se refiere el artículo anterior, a excepción de las conductas tipificadas en los artículos 58.j) y 59.j) de la Ley Orgánica 7/2021, de 26 de mayo.
§ Artículo 26
Artículo 26. Prescripción de las infracciones.
- Las infracciones a que se refieren los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679 prescribirán a los tres años, a los dos años o al año, según se califiquen como muy graves, graves o leves, de acuerdo con los artículos 72 a 74 de la Ley Orgánica 3/2018, de 5 de diciembre.
- Las infracciones tipificadas en la Ley Orgánica 7/2021, de 26 de mayo, prescribirán a los seis meses, a los dos años o a los tres años de haberse cometido, según sean leves, graves o muy graves, respectivamente.
- Interrumpirá la prescripción de la infracción la iniciación, con conocimiento de la persona interesada, del procedimiento establecido en el capítulo IV de esta ley, reiniciándose el plazo de prescripción si el expediente sancionador estuviere paralizado durante más de seis meses por causas no imputables a la presunta persona infractora.
§ Artículo 27
Artículo 27. Sanciones administrativas y medidas correctivas.
- El régimen contenido en el presente artículo será de aplicación a:
a) Los entes de naturaleza jurídica privada pertenecientes al sector público vasco.
b) Las personas físicas y las entidades privadas que presten servicios públicos mediante cualquier forma de gestión directa o indirecta o que ostenten la condición de encargados del tratamiento sometidos a esta ley conforme a su artículo 2.2.
c) Las entidades acreditadas de supervisión de los códigos de conducta y las entidades de certificación acreditadas por la Autoridad Vasca de Protección de Datos cuando tengan naturaleza jurídica privada.
- Las infracciones a que se refiere el artículo 25 de esta ley serán sancionadas con multa en los términos recogidos en los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679, y en el artículo 62.2 de la Ley Orgánica 7/2021, de 26 de mayo.
Para la determinación de su importe se atenderá a los criterios establecidos en los artículos 83.2 del Reglamento (UE) 2016/679 y 76.2 de la Ley Orgánica 3/2018, de 5 de diciembre.
- Las multas se impondrán en función de las circunstancias de cada caso individual, a título adicional o sustitutivo de las medidas establecidas en el artículo 58.2, letras a) a h) y j) del Reglamento (UE) 2016/679.
§ Artículo 28
Artículo 28. Régimen aplicable a las administraciones, entidades e instituciones públicas vascas.
- Cuando las administraciones, entidades e instituciones públicas vascas incluidas en el ámbito de aplicación de esta ley, actuando como responsables o encargados del tratamiento, cometiesen alguna de las infracciones contempladas en ella, la Autoridad Vasca de Protección de Datos dictará resolución declarando la infracción y dirigiendo un apercibimiento. La resolución establecerá asimismo las medidas que proceda adoptar para que cese la conducta o se corrijan los efectos de la infracción que se hubiese cometido.
- La resolución adoptada se notificará al responsable o encargado del tratamiento, así como, en su caso, al órgano del que dependa jerárquicamente, y a la persona denunciante.
- La persona denunciante que no ostente la condición de interesada no tendrá más participación en el procedimiento que el derecho a conocer sobre la apertura o no del procedimiento y, en su caso, de la resolución que le ponga fin.
- Sin perjuicio de lo establecido en el apartado anterior, la Autoridad Vasca de Protección de Datos propondrá también la iniciación de actuaciones disciplinarias cuando existan indicios suficientes para ello. En este caso, el procedimiento y las sanciones a aplicar serán las establecidas en la legislación sobre régimen disciplinario o sancionador que resulte de aplicación.
- Asimismo, cuando las infracciones sean imputables a autoridades, altos cargos y personal directivo, y se acredite la existencia de informes técnicos o recomendaciones para el tratamiento que no hubieran sido debidamente atendidos, en la resolución en la que se imponga la sanción se incluirá una amonestación con la denominación del cargo que fuese responsable y se ordenará su publicación en el «Boletín Oficial del País Vasco».
- Si la autoridad, alto cargo o personal directivo estuviese sometido al Código Ético y de Conducta de los cargos públicos y personal eventual de la Administración General e Institucional de la Comunidad Autónoma del País Vasco, se dará igualmente traslado de la resolución a la Comisión de Ética Pública, a fin de que le dé el trámite que proceda y, particularmente, garantice el cumplimiento del principio de responsabilidad establecido en el citado código ético.
- Se deberán comunicar a la Autoridad Vasca de Protección de Datos las resoluciones que recaigan en relación con las medidas y actuaciones a que se refieren los dos apartados anteriores.
- Se comunicarán al Ararteko las resoluciones sancionadoras dictadas al amparo de este artículo.
§ Artículo 29
Artículo 29. Publicidad de las sanciones.
Sin perjuicio de las obligaciones de transparencia establecidas en el artículo 7 de esta ley, la Autoridad Vasca de Protección de Datos hará públicas en el «Boletín Oficial del País Vasco»:
a) La información que identifique a la persona infractora, la infracción cometida y el importe de la sanción impuesta cuando exceda de un millón de euros y la persona infractora sea una persona jurídica.
b) Las amonestaciones a las que se refiere el párrafo segundo del artículo 28.5 de esta ley.
§ Artículo 30
Artículo 30. Prescripción de las sanciones.
- Las sanciones económicas impuestas en aplicación del Reglamento (UE) 2016/679 y de esta ley prescriben en los siguientes plazos:
a) Las sanciones por importe igual o inferior a 40.000 euros prescriben en el plazo de un año.
b) Las sanciones por importe comprendido entre 40.001 y 300.000 euros prescriben a los dos años.
c) Las sanciones por un importe superior a 300.000 euros prescriben a los tres años.
- Las sanciones económicas impuestas en aplicación de la Ley Orgánica 7/2021, de 26 de mayo, prescriben en los siguientes plazos:
a) Las sanciones por importe comprendido entre 6.000 y 60.000 euros prescriben en el plazo de un año.
b) Las sanciones por importe comprendido entre 60.001 y 360.000 euros prescriben en el plazo de dos años.
c) Las sanciones por importe comprendido entre 360.001 y 1.000.000 de euros prescriben en el plazo de tres años.
- El plazo de prescripción de las sanciones comenzará a contarse desde el día siguiente a aquel en que sea ejecutable la resolución por la que se impone la sanción o haya transcurrido el plazo para recurrirla.
- La prescripción se interrumpirá por la iniciación, con conocimiento de la persona interesada, del procedimiento de ejecución, volviendo a transcurrir el plazo si el mismo está paralizado durante más de seis meses por causa no imputable a la persona infractora.
§ Artículo 31
Artículo 31. Régimen jurídico.
- Las disposiciones de este capítulo serán de aplicación a los siguientes procedimientos tramitados por la Autoridad Vasca de Protección de Datos:
a) Aquellos en los que una persona afectada reclame que no ha sido adecuadamente atendida su solicitud de ejercicio de los derechos consagrados por los artículos 15 a 22 del Reglamento (UE) 2016/679 y 21 a 23 de la Ley Orgánica 7/2021, de 26 de mayo.
b) Aquellos que tienen por objeto la determinación de la posible existencia de una infracción en materia de protección de datos.
c) Aquellos procedimientos transfronterizos en los que la Autoridad Vasca de Protección de Datos tenga la condición de autoridad principal conforme a lo dispuesto en el Reglamento (UE) 2016/679.
- Dichos procedimientos se regirán, en lo que resulte aplicable, por el Reglamento (UE) 2016/679, así como por lo dispuesto en el presente capítulo y las disposiciones de desarrollo de esta ley.
- Será de aplicación subsidiaria a los procedimientos sancionadores lo establecido en la normativa reguladora del ejercicio de la potestad sancionadora de las administraciones públicas de la Comunidad Autónoma del País Vasco.
§ Artículo 32
Artículo 32. Causas de suspensión del procedimiento.
- Los plazos de tramitación establecidos en este capítulo, así como los de admisión a trámite regulados por el artículo 34.4 y de duración de las actuaciones previas de investigación previstos en el artículo 38.2, quedarán automáticamente suspendidos cuando deba recabarse información, consulta, solicitud de asistencia o pronunciamiento preceptivo de un órgano u organismo de la Unión Europea o de una o varias autoridades de control de otros estados miembros conforme con lo establecido en el Reglamento (UE) 2016/679, por el tiempo que medie entre la solicitud y la notificación del pronunciamiento a la Autoridad Vasca de Protección de Datos. Esta suspensión se comunicará a la persona interesada.
- Los plazos de tramitación quedarán igualmente suspendidos en los supuestos establecidos en la legislación básica y autonómica reguladora del procedimiento administrativo.
- En particular, los plazos quedarán suspendidos en los supuestos en que proceda la determinación de la autoridad de control principal en caso de procedimientos relacionados con tratamientos transfronterizos, así como la tramitación del procedimiento coordinado establecido en los artículos 60 y 63 del Reglamento (UE) 2016/679.
- El transcurso de los plazos de tramitación se podrá suspender, mediante resolución motivada, cuando resulte indispensable recabar información de un órgano jurisdiccional.
Sección 2
§ Artículo 33
Artículo 33. Tramitación en caso de reclamación. Actuaciones previas a la admisión a trámite.
- En todos los supuestos en que se formule ante la Autoridad Vasca de Protección de Datos una reclamación en los términos establecidos en el artículo 57.1.f) del Reglamento (UE) 2016/679, o en el artículo 52 de la Ley Orgánica 7/2021, de 26 de mayo, aquella procederá, con carácter previo a la realización de cualquier otra actuación, a examinar su competencia y determinar si el tratamiento al que la reclamación se refiere tiene carácter transfronterizo, conforme a lo dispuesto en el citado reglamento.
- La Autoridad Vasca de Protección de Datos dará inmediatamente traslado de la reclamación a quien resulte competente cuando aprecie que la competencia corresponde a otra autoridad de protección de datos del Estado o, en caso de tratarse de un procedimiento trasfronterizo, a la autoridad de control de otro Estado miembro de la Unión Europea que ostente la condición de autoridad principal conforme al Reglamento (UE) 2016/679. El traslado de la reclamación y su archivo provisional se notificarán a la persona reclamante.
- Verificada la competencia de la Autoridad Vasca de Protección de Datos, esta podrá dar traslado de la reclamación al responsable o encargado del tratamiento contra el que se dirija dicha reclamación, a fin de que, en el plazo máximo de un mes, realice las aclaraciones y alegaciones que estime necesarias en relación con la reclamación presentada. Cuando el responsable o encargado hubiese notificado a la Autoridad Vasca de Protección de Datos la designación de un delegado o delegada de protección de datos, el traslado de la reclamación se realizará a través de este.
Si transcurrido el plazo de un mes no se hubiera comunicado a la Autoridad Vasca de Protección de Datos la respuesta dada a la reclamación, dicha autoridad continuará el procedimiento.
- Igualmente, si el responsable o encargado del tratamiento se encontrasen adheridos a un código de conducta, la Autoridad Vasca de Protección de Datos podrá dar traslado de la reclamación a su órgano de supervisión, a fin de que informe lo que proceda en el plazo de un mes.
§ Artículo 34
Artículo 34. Admisión a trámite de las reclamaciones.
- La Autoridad Vasca de Protección de Datos notificará, dentro de los tres meses siguientes a la fecha de recepción de la reclamación, la resolución por la que acordará su admisión o inadmisión a trámite.
- En el acuerdo de admisión a trámite la Autoridad Vasca de Protección de Datos especificará el tipo de procedimiento que origina la reclamación formulada.
- Cuando se hubiese presentado ante la Autoridad Vasca de Protección de Datos una reclamación referida a la falta de atención en plazo de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, o 21 a 23 de la Ley Orgánica 7/2021, de 26 de mayo, o a la existencia de hechos que pudiesen ser constitutivos de una infracción de la normativa de protección de datos, la Autoridad Vasca de Protección de Datos podrá acordar la admisión a trámite de dos procedimientos diferenciados, que se tramitarán, respectivamente, conforme a lo establecido en las secciones 3.ª y 4.ª de este capítulo.
- Transcurridos tres meses desde la recepción de la reclamación sin que se hubiera notificado a la persona reclamante la decisión sobre su admisión a trámite, se entenderá admitida la reclamación desde esa fecha y proseguirá su tramitación conforme a los procedimientos establecidos en las secciones 3.ª y 4.ª de este capítulo.
§ Artículo 35
Artículo 35. Inadmisión a trámite.
- La Autoridad Vasca de Protección de Datos acordará la inadmisión a trámite de la reclamación en caso de que la misma no verse sobre cuestiones de protección de datos personales, carezca notoriamente de fundamento, sea abusiva o no aporte indicios racionales de la existencia de una infracción.
- Igualmente, la Autoridad Vasca de Protección de Datos podrá inadmitir a trámite la reclamación cuando el responsable o encargado del tratamiento, previa advertencia formulada por aquella, hubiera adoptado medidas correctivas encaminadas a poner fin al posible incumplimiento de la legislación de protección de datos y concurra alguna de las siguientes circunstancias:
a) Que no se haya causado perjuicio a la persona afectada en el caso de las infracciones con la consideración de leves a efectos de prescripción.
b) Que el derecho de la persona afectada quede plenamente garantizado mediante la aplicación de las medidas adoptadas.
§ Artículo 36
Artículo 36. Otros supuestos de iniciación del procedimiento.
La Autoridad Vasca de Protección de Datos podrá igualmente acordar el inicio del procedimiento en los siguientes supuestos:
a) Cuando le fuera comunicada por una autoridad de control perteneciente a otro Estado miembro de la Unión Europea una reclamación formulada ante ella, y la Autoridad Vasca de Protección de Datos ostentase la condición de autoridad de control principal para la tramitación de un procedimiento conforme a lo dispuesto en los artículos 56 y 60 del Reglamento (UE) 2016/679.
b) Cuando le sea remitida por otra autoridad de protección de datos del Estado la reclamación que se hubiese formulado ante aquella y fuera la Autoridad Vasca de Protección de Datos la competente para conocer de la reclamación conforme al artículo 2 de esta ley.
c) Cuando así lo determinase la Autoridad Vasca de Protección de Datos al tener conocimiento de la existencia de indicios de la comisión de una infracción de lo dispuesto en la normativa de protección de datos personales.
Sección 3
§ Artículo 37
Artículo 37. Tramitación del procedimiento.
- Admitida a trámite la reclamación o transcurrido el plazo para ello, la Autoridad Vasca de Protección de Datos la remitirá al responsable del tratamiento a fin de que este, en el plazo de quince días, formule las alegaciones que estime pertinentes.
- Recibidas las alegaciones o transcurrido el plazo previsto en el apartado anterior, la Autoridad Vasca de Protección de Datos, previos los informes, pruebas y otros actos de instrucción pertinentes, incluida la audiencia de la persona afectada y nuevamente del responsable del tratamiento, resolverá sobre la reclamación formulada.
- El plazo máximo para resolver el procedimiento será de seis meses a contar desde la notificación a la persona reclamante del acuerdo de admisión a trámite, o desde el transcurso del plazo de tres meses sin que se notifique a la persona reclamante la decisión sobre la admisión de su reclamación.
- Transcurrido el plazo máximo de seis meses para resolver, la persona afectada podrá considerar desestimada su reclamación.
Sección 4
§ Artículo 38
Artículo 38. Actuaciones previas de investigación.
- Antes de la adopción del acuerdo de inicio del procedimiento sancionador, la Autoridad Vasca de Protección de Datos podrá acordar la realización de las actuaciones previas de investigación que resulten necesarias a fin de lograr una mejor determinación de los hechos y las circunstancias que justifican la tramitación del procedimiento de ejercicio de la potestad sancionadora.
La Autoridad Vasca de Protección de Datos podrá acordar la realización de las actuaciones previas de investigación a través de sistemas digitales en los términos previstos en el artículo 53 bis de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, con una duración máxima de 18 meses.
- Las actuaciones previas de investigación se someterán a lo dispuesto en la sección 3.ª del capítulo II de esta ley y no podrán tener una duración superior a los 18 meses a contar desde la fecha del acuerdo de admisión a trámite o desde que se hubiera cumplido el plazo para adoptarlo, o desde que la propia Autoridad decida su iniciación en los supuestos a los que se refiere el artículo 36 de esta ley.
§ Artículo 39
Artículo 39. Procedimiento sancionador.
- Concluidas, en su caso, las actuaciones de investigación, la presidencia de la Autoridad Vasca de Protección de Datos dictará, cuando así proceda, acuerdo de iniciación del procedimiento sancionador.
- El plazo máximo para dictar resolución será de 12 meses a contar desde la fecha del acuerdo de inicio. Transcurrido este plazo sin que dicte resolución se producirá la caducidad del procedimiento.
- En lo demás, el procedimiento se regulará por lo establecido en la normativa reguladora del ejercicio de la potestad sancionadora de las administraciones públicas de la Comunidad Autónoma del País Vasco, sin perjuicio de la aplicación, en su caso, de lo establecido en la sección 5.ª de este capítulo.
- Cuando así proceda, en atención a la naturaleza de los hechos y teniendo debidamente en cuenta los criterios establecidos en el artículo 83.2 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, la Autoridad Vasca de Protección de Datos, previa audiencia al responsable o encargado del tratamiento, podrá dirigir un apercibimiento, así como ordenar al responsable o encargado del tratamiento que adopte las medidas correctivas encaminadas a poner fin al posible incumplimiento de la legislación de protección de datos de una determinada manera y dentro del plazo especificado. El procedimiento tendrá una duración máxima de seis meses a contar desde la fecha del acuerdo de inicio. Transcurrido ese plazo se producirá su caducidad y, en consecuencia, el archivo de actuaciones.
§ Artículo 40
Artículo 40. Medidas cautelares.
- Durante la realización de las actuaciones previas de investigación o iniciado un procedimiento para el ejercicio de la potestad sancionadora, la presidencia de la Autoridad Vasca de Protección de Datos podrá acordar motivadamente las medidas provisionales o cautelares necesarias y proporcionadas para salvaguardar el derecho fundamental a la protección de datos y, en especial, las previstas en el artículo 66.1 del Reglamento (UE) 2016/679, el bloqueo cautelar de los datos y la obligación inmediata de atender el derecho solicitado.
- Igualmente podrá acordar la adopción de las medidas cautelares establecidas en la normativa reguladora del ejercicio de la potestad sancionadora de las administraciones públicas de la Comunidad Autónoma del País Vasco.
- En los casos en que la Autoridad Vasca de Protección de Datos considere que la continuación del tratamiento de los datos personales, su comunicación o transferencia internacional comportará un menoscabo grave del derecho a la protección de datos personales, podrá ordenar a los responsables o encargados de los tratamientos el bloqueo de los datos y la cesación de su tratamiento y, en caso de incumplirse por estos dichos mandatos, proceder a su inmovilización.
- Será igualmente posible la adopción excepcional de medidas cautelares por los inspectores o inspectoras de la Autoridad Vasca de Protección de Datos que estuviesen llevando a cabo las actuaciones previas de investigación en los supuestos y con las condiciones establecidas en la normativa reguladora del ejercicio de la potestad sancionadora de las administraciones públicas de la Comunidad Autónoma del País Vasco.
Sección 5
§ Artículo 41
Artículo 41. Especialidades aplicables a los procedimientos transfronterizos en que la Autoridad Vasca de Protección de Datos sea autoridad principal.
Cuando la Autoridad Vasca de Protección de Datos tuviera la condición de autoridad principal en un procedimiento de los regulados por el artículo 60 del Reglamento (UE) 2016/679, una vez realizados los trámites y actuaciones complementarias que resulten necesarias para la adecuada ordenación del procedimiento, aquella dictará proyecto de resolución del que se dará traslado a las restantes autoridades interesadas a los efectos previstos en el artículo 60.3 del citado reglamento.
Será en este supuesto de aplicación lo dispuesto en el artículo 60 y, en su caso, en el artículo 63 del Reglamento (UE) 2016/679.
§ Artículo 42
Artículo 42. Especialidades aplicables a los procedimientos transfronterizos en los que la Autoridad Vasca de Protección de Datos sea autoridad interesada ante la que se hubiese formulado reclamación por una persona afectada.
- Cuando la Autoridad Vasca de Protección de Datos tuviera la condición de autoridad interesada en un procedimiento de los regulados por el artículo 60 del Reglamento (UE) 2016/679, dará inmediatamente traslado de la reclamación formulada ante ella a la autoridad principal, a fin de que proceda a la tramitación del procedimiento conforme a lo dispuesto en el artículo 60 del citado reglamento.
- El acuerdo por el que se resuelva la remisión a la que se refiere el párrafo anterior implicará el archivo provisional del procedimiento, sin perjuicio de que por la Autoridad Vasca de Protección de Datos se dicte, en caso de que así proceda, la resolución a la que se refieren los apartados 8 y 9 del artículo 60 del Reglamento (UE) 2016/679.
§ Disposición adicional primera
Disposición adicional primera. Normativa aplicable a los procedimientos tramitados por la Autoridad Vasca de Protección de Datos no regulados por esta ley.
La legislación básica y autonómica reguladora del procedimiento administrativo será de aplicación a los procedimientos cuya tramitación corresponda a la Autoridad Vasca de Protección de Datos, en virtud de lo establecido en esta u otras leyes y que no se encuentren expresamente regulados por el capítulo IV de esta ley.
§ Disposición adicional segunda
Disposición adicional segunda. Agencia Vasca de Protección de Datos.
- La Autoridad Vasca de Protección de Datos se subroga en la posición jurídica de la Agencia Vasca de Protección de Datos en cuanto a los bienes, derechos y obligaciones de que fuera titular la Agencia.
- Las referencias hechas en el ordenamiento jurídico a la Agencia Vasca de Protección de Datos deben entenderse hechas a la Autoridad Vasca de Protección de Datos.
§ Disposición adicional tercera
Disposición adicional tercera. Creación de cuerpos y escalas de personal funcionario propio de la Autoridad Vasca de Protección de Datos.
- El personal funcionario propio de la Autoridad Vasca de Protección de Datos se agrupa en cuerpos y escalas, según el nivel de titulación exigido para el acceso a dichos cuerpos y escalas, conforme a lo previsto en el artículo 76 del Real Decreto Legislativo 5/2015, de 30 de octubre, por el que se aprueba el texto refundido de la Ley del Estatuto Básico del Empleado Público, y según lo previsto en el artículo 15 de la Ley 7/2021, de 11 de noviembre, de los cuerpos y de las escalas de la Administración de la Comunidad Autónoma de Euskadi.
- Se crean los siguientes cuerpos y escalas, en los cuales se integrará el personal funcionario propio de la Autoridad:
Cuerpo Superior (Subgrupo de clasificación A1).
– Escala Superior de Administración de la Autoridad Vasca de Protección de Datos.
– Escala Superior Facultativa Jurídica de la Autoridad Vasca de Protección de Datos.
– Escala Superior Facultativa de Sistemas de Información de la Autoridad Vasca de Protección de Datos.
– Escala Superior Facultativa de Archivo, Biblioteca y Documentación de la Autoridad Vasca de Protección de Datos.
– Escala Superior Facultativa de Traducción de la Autoridad Vasca de Protección de Datos.
Cuerpo Técnico (Grupo de clasificación B).
– Escala Técnica de Informática de Gestión de la Autoridad Vasca de Protección de Datos.
Cuerpo Administrativo (Subgrupo de clasificación C1).
– Escala Administrativa de la Autoridad Vasca de Protección de Datos.
Cuerpo Auxiliar Administrativo (Subgrupo de clasificación C2).
– Escala Auxiliar Administrativa de la Autoridad Vasca de Protección de Datos.
- De acuerdo con lo establecido en el artículo 5 de la presente ley, la relación de puestos de trabajo de la entidad establecerá la adscripción de cada puesto de trabajo a los cuerpos y escalas establecidos en la presente disposición adicional.
- El acceso del personal funcionario propio se producirá al cuerpo y escala correspondiente al que esté adscrita la plaza objeto de la convocatoria. La provisión de puestos de trabajo por personal procedente de otras administraciones públicas se realizará de acuerdo con lo establecido, en su caso, en la relación de puestos de trabajo.
- Por resolución de la presidencia de la Autoridad se podrá incluir, asimismo, un sistema de equivalencias entre los cuerpos y escalas propios y de los puestos de trabajo de la Autoridad, y los cuerpos, escalas, clases y categorías de otras administraciones públicas.
§ Disposición transitoria primera
Disposición transitoria primera. Régimen de la Autoridad Vasca de Protección de Datos.
- El Estatuto de la Agencia Vasca de Protección de Datos, aprobado por el Decreto 309/2005, de 18 de octubre, por el que se aprueba el Estatuto de la Agencia Vasca de Protección de Datos, será aplicable a la Autoridad Vasca de Protección de Datos en cuanto no se oponga a lo dispuesto en la presente ley, mientras no se adopte el estatuto de esta última.
- Lo dispuesto en el apartado 5 del artículo 8 y en el apartado 1 del artículo 9 será de aplicación una vez expire el mandato de la persona que ostente la dirección de la Agencia Vasca de Protección de Datos y de quienes conformen su consejo consultivo en el momento de entrada en vigor de esta ley.
§ Disposición transitoria segunda
Disposición transitoria segunda. Régimen transitorio de los procedimientos.
Las actuaciones previas de investigación y los procedimientos administrativos iniciados con anterioridad a la entrada en vigor de esta ley continuarán tramitándose de conformidad con la normativa aplicable en el momento de su inicio.
§ Disposición transitoria tercera
Disposición transitoria tercera. Integración del personal funcionario de la Agencia Vasca de Protección de Datos en los cuerpos y escalas del personal funcionario de la Autoridad Vasca de Protección de Datos.
- El personal con nombramiento de funcionaria o funcionario de carrera de la Agencia Vasca de Protección de Datos a la entrada en vigor de esta ley, como consecuencia de los procesos de estabilización excepcional convocados previamente, se integrará en los cuerpos y escalas correspondientes de la Autoridad Vasca de Protección de Datos a los que se adscriban las plazas que ocupen en la relación de puestos de trabajo.
- Las funcionarias y funcionarios de carrera integrados en cuerpos y escalas de otras administraciones públicas que desempeñen, como titulares, puestos de trabajo de la Agencia Vasca de Protección de Datos a la entrada en vigor de esta ley, podrán optar por integrarse en los cuerpos y escalas correspondientes de la Autoridad Vasca de Protección de Datos, en los términos que reglamentariamente se determine.
- El personal funcionario que ocupe puestos de trabajo de la Agencia Vasca de Protección de Datos en régimen de comisión de servicios o como personal funcionario interino continuará en las mismas condiciones en que viniera prestando sus servicios.
Disposición derogatoria.
Quedan derogadas las siguientes disposiciones normativas:
– Ley 2/2004, de 25 de febrero, de Ficheros de Datos de Carácter Personal de Titularidad Pública y de Creación de la Agencia Vasca de Protección de Datos.
– Decreto 308/2005, de 18 de octubre, por el que se desarrolla la Ley 2/2004, de 25 de febrero, de Ficheros de Datos de Carácter Personal de Titularidad Pública y de Creación de la Agencia Vasca de Protección de Datos.
– Decreto 309/2005, de 18 de octubre, por el que se aprueba el Estatuto de la Agencia Vasca de Protección de Datos.
Disposición final. Entrada en vigor.
La presente ley entrará en vigor el día siguiente al de su publicación en el «Boletín Oficial del País Vasco».
Por consiguiente, ordeno a todos los ciudadanos y ciudadanas de Euskadi, particulares y autoridades, que la guarden y hagan guardarla.
Vitoria-Gasteiz, 28 de diciembre de 2023.–El Lehendakari, Iñigo Urkullu Renteria.
Metadata
- Type
- Lov
- År
- 2023
- Ikrafttrædelsesdato
- 5. januar 2024