Saltar al contenido
← Volver
En vigorLey

Ley 16/2023, de 21 de diciembre, de la Autoridad Vasca de Protección de Datos

También conocida como: L 16/2023, L 16/23
Ver en BOE
18 de enero de 2024·4 de enero de 2024·Comunidad Autónoma del País Vasco·BOE-A-2024-900
Resumen en lenguaje sencillo

Esta ley crea el organismo encargado de proteger tus datos personales y garantizar tu privacidad en el País Vasco frente a posibles abusos.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

50
Artículos
1
Versiones
2
Categorías

Qué ha cambiado

Esta ley no tiene modificaciones registradas desde su publicación.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (50 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo 1 — Objeto

    La ley regula el control de tratamientos de datos de sujetos en su ámbito y el régimen jurídico de la Autoridad Vasca de Protección de Datos.

  2. Artículo 2 — Ámbito de aplicación

    La ley aplica a administraciones vascas, universidades y entidades públicas. Incluye responsables y encargados de tratamiento. No cubre datos de fallecidos ni materias clasificadas.

  3. Artículo 3 — Naturaleza y régimen jurídico

    La Autoridad Vasca de Protección de Datos es una autoridad administrativa independiente con personalidad jurídica propia. Actúa con plena independencia. Su representación en juicio corresponde al Servicio Jurídico Central del Gobierno Vasco, salvo conflictos de intereses.

  4. Artículo 4 — Régimen económico y presupuestario

    La Autoridad elabora su presupuesto anual para el Gobierno Vasco. Sus recursos provienen de asignaciones, subvenciones, patrimonio, ingresos por actividades y otros legales. Los ingresos se destinan a reservas. Está sujeta a control económico del Gobierno Vasco y al Tribunal Vasco de Cuentas.

  5. Artículo 5 — Régimen de personal

    El personal es funcionario y se rige por la legislación vasca. La Autoridad determina el acceso y selección. Existe obligación de secreto profesional incluso tras cesar en las funciones.

  6. Artículo 6 — Funciones y potestades

    La Autoridad ejerce las funciones y potestades de los artículos 57 y 58 del Reglamento (UE) 2016/679, artículos 49 y 50 de la Ley Orgánica 7/2021, y las previstas en esta ley.

  7. Artículo 7 — Transparencia

    La Autoridad publica en su web resoluciones sobre vulneraciones de datos, derechos (arts. 15-22 y 21-23), transferencias internacionales, auditorías, informes y códigos de conducta, disociando datos personales.

  8. Artículo 8 — Presidencia de la Autoridad Vasca de Protección de Datos

    La presidencia dirige la Autoridad, actúa con independencia y es nombrada por el Gobierno Vasco por 5 años (renovable una vez). Cesa por petición, condena, incumplimiento grave, incapacidad o incompatibilidad, requiriendo ratificación parlamentaria para las últimas tres.

  9. Artículo 9 — El Consejo Consultivo de la Autoridad Vasca de Protección de Datos

    El Consejo Consultivo asesora a la presidencia, compuesto por representantes del Parlamento, Gobierno, territorios, municipios, consumo, universidades y ciberseguridad. Se reúne semestralmente; sus informes son preceptivos para circulares pero no vinculantes.

  10. Artículo 10 — Ámbito de la potestad de investigación

    La Autoridad realiza inspecciones periódicas o circunstanciales, de oficio o a instancia de afectados. También desarrolla funciones mediante planes de auditoría según el artículo 14.

  11. Artículo 11 — Personal competente para realizar la actividad de investigación

    La investigación la realiza el personal inspector. La presidencia puede habilitar a otros funcionarios. En actuaciones conjuntas, el personal de otros estados miembros actúa bajo la dirección de la Autoridad.

  12. Artículo 12 — Alcance de la actividad de investigación

    La Autoridad puede acceder a locales, examinar sistemas y soportes, obtener copias, requerir programas, ejecutarlos, auditar IA/algoritmos, pedir información y revisar medidas técnicas. El acceso al domicilio requiere consentimiento o autorización judicial.

  13. Artículo 13 — Deber de colaboración

    Administraciones y personas deben colaborar proporcionando datos e informes necesarios. La Autoridad tiene las facultades de los apartados 2 y 3 del artículo 52 de la Ley Orgánica 3/2018.

  14. Artículo 14 — Planes de auditoría

    La presidencia puede acordar planes de auditoría sobre ámbitos o tipos de tratamiento. Estos analizan el cumplimiento normativo. Como resultado, se dictan directrices obligatorias de cumplimiento para asegurar el respeto a las normas.

  15. Artículo 15 — Circulares de la Autoridad Vasca de Protección de Datos

    La presidencia aprueba directrices interpretativas y circulares con criterios de actuación. Se garantiza la audiencia a interesados. Las circulares son obligatorias tras publicarse en el «Boletín Oficial del País Vasco».

  16. Artículo 16 — Mecanismos de coordinación y cooperación entre autoridades de protección de datos en materias competencia de la Comunidad Autónoma del País Vasco

    La Autoridad ejerce funciones de acción exterior de la Comunidad Autónoma. Puede celebrar acuerdos internacionales administrativos en ejecución de tratados y acuerdos no normativos con órganos de derecho internacional sobre materias competenciales.

  17. Artículo 17 — Transferencias internacionales de datos

    La Autoridad Vasca aprueba cláusulas contractuales y normas corporativas para transferencias internacionales. Autoriza transferencias sin decisión de adecuación bajo garantías específicas. El procedimiento se suspende hasta el dictamen del Comité Europeo.

  18. Artículo 18 — Códigos de conducta

    La Autoridad aprueba códigos de conducta y publica criterios de acreditación. Los proyectos se someten al mecanismo de coherencia. Se mantiene un registro electrónico interconectado con el Estado y el Comité Europeo.

  19. Artículo 19 — Certificaciones

    La Autoridad puede expedir certificaciones y acreditar organismos según los artículos 42 y 43 del RGPD. La ENAC comunica a la Autoridad las concesiones, denegaciones o revocaciones de acreditaciones.

  20. Artículo 20 — Formación y sensibilización en protección de datos personales y derechos digitales

    La Autoridad promueve formación desde los tres años, con énfasis en redes sociales. Acuerda colaboración con universidades, centros educativos y profesionales para sensibilizar a la ciudadanía.

  21. Artículo 21 — Principio de cooperación institucional

    La Autoridad Vasca garantiza cooperación, colaboración y coordinación con otras autoridades. Facilita información, presta asistencia, desarrolla auditorías conjuntas, participa en grupos de trabajo y suscribe protocolos de colaboración.

  22. Artículo 22 — Planes conjuntos de auditoría

    Se desarrollan acciones comunes de auditoría e investigación conjunta. El personal de la Autoridad Vasca coordina a los intervinientes bajo su dirección. Se dictan directrices tras los planes de auditoría.

  23. Artículo 23 — Cooperación en el marco de los procedimientos transfronterizos

    La Autoridad puede ser autoridad principal o interesada en procedimientos transfronterizos. Interviene en reuniones del Comité Europeo según la Ley Orgánica 3/2018. La cooperación se rige por el artículo 51 de la Ley Orgánica 7/2021.

  24. Artículo 24 — Sujetos responsables

    El régimen sancionador aplica a responsables y encargados del tratamiento. También a entidades acreditadas de supervisión de códigos de conducta y entidades de certificación acreditadas por la Autoridad Vasca.

  25. Artículo 25 — Infracciones

    Son infracciones las referidas en el Reglamento (UE) 2016/679 y la Ley Orgánica 3/2018, así como los artículos 58 a 60 de la Ley Orgánica 7/2021. La Autoridad sanciona, excepto conductas de los artículos 58.j) y 59.j) de esta última.

  26. Artículo 26 — Prescripción de las infracciones

    Las infracciones prescriben en 3, 2 o 1 año (muy graves, graves, leves) según RGPD. Las de la LOPDGDD en 6 meses, 2 o 3 años. La prescripción se interrumpe al iniciar el procedimiento con conocimiento del interesado.

  27. Artículo 27 — Sanciones administrativas y medidas correctivas

    Se aplica a entes públicos privados, gestores de servicios públicos y certificadoras privadas. Las sanciones son multas según RGPD y LOPDGDD, determinadas por criterios legales. Se imponen según cada caso, adicional o sustitutivamente a medidas correctivas.

  28. Artículo 28 — Régimen aplicable a las administraciones, entidades e instituciones públicas vascas

    La Autoridad dicta resolución y apercibimiento por infracciones. Propone actuaciones disciplinarias. Para altos cargos, la sanción incluye amonestación y publicación en el BOPV si no se atendieron recomendaciones técnicas.

  29. Artículo 29 — Publicidad de las sanciones

    Se publican en el BOPV sanciones superiores a un millón de euros a personas jurídicas y amonestaciones a altos cargos por incumplimiento de recomendaciones técnicas.

  30. Artículo 30 — Prescripción de las sanciones

    Las sanciones prescriben en 1 año (≤40k€), 2 años (40k-300k€) o 3 años (>300k€) según RGPD. Según LO 7/2021: 1 año (6k-60k€), 2 años (60k-360k€) y 3 años (360k-1M€). El plazo inicia al ser ejecutable la resolución. Se interrumpe al iniciar la ejecución con conocimiento del interesado.

  31. Artículo 31 — Régimen jurídico

    El capítulo se aplica a procedimientos de la Autoridad Vasca de Protección de Datos por: reclamaciones no atendidas de derechos (arts. 15-22 RGPD, 21-23 LO 7/2021), determinación de infracciones y procedimientos transfronterizos donde es autoridad principal. Se rigen por el RGPD y esta ley.

  32. Artículo 32 — Causas de suspensión del procedimiento

    Los plazos se suspenden automáticamente al solicitar información a la UE u otras autoridades de control, notificándose al interesado. También se suspenden por normativa básica/autonómica, determinación de autoridad principal en casos transfronterizos o procedimiento coordinado. Puede suspenderse por

  33. Artículo 33 — Tramitación en caso de reclamación. Actuaciones previas a la admisión a trámite

    Ante una reclamación, la Autoridad examina su competencia y si el tratamiento es transfronterizo. Si corresponde a otra autoridad, transfiere la reclamación y notifica el archivo provisional. Si es competente, puede solicitar aclaraciones al responsable en un mes. Si no responde, continúa el

  34. Artículo 34 — Admisión a trámite de las reclamaciones

    La Autoridad notifica la admisión o inadmisión de la reclamación en 3 meses. Puede admitir dos procedimientos diferenciados para falta de atención de derechos o posibles infracciones. Si no se notifica decisión en 3 meses, se entiende admitida la reclamación y se continúa la tramitación.

  35. Artículo 35 — Inadmisión a trámite

    La Autoridad Vasca de Protección de Datos inadmitirá reclamaciones sin relación con datos personales, sin fundamento, abusivas o sin indicios de infracción. También puede inadmitirlas si el responsable adoptó medidas correctivas previas y no hubo perjuicio o el derecho quedó garantizado.

  36. Artículo 36 — Otros supuestos de iniciación del procedimiento

    La Autoridad puede iniciar procedimientos por reclamaciones de autoridades europeas (si es autoridad principal), de otras autoridades estatales (si es competente) o cuando tenga conocimiento de indicios de infracción de protección de datos.

  37. Artículo 37 — Tramitación del procedimiento

    La Autoridad remite la reclamación al responsable para alegaciones en 15 días. Tras instrucción y audiencias, resuelve en máximo 6 meses desde la admisión o silencio. Si pasa ese plazo, se considera desestimada.

  38. Artículo 38 — Actuaciones previas de investigación

    Antes de iniciar el procedimiento sancionador, la Autoridad puede acordar actuaciones previas de investigación, incluso digitales, con duración máxima de 18 meses. Este plazo se cuenta desde la admisión a trámite o la decisión de iniciación.

  39. Artículo 39 — Procedimiento sancionador

    El procedimiento sancionador tiene un plazo máximo de 12 meses para resolver, bajo pena de caducidad. También existe un procedimiento de apercibimiento y medidas correctivas con duración máxima de 6 meses, también sujeto a caducidad si no se resuelve.

  40. Artículo 40 — Medidas cautelares

    La presidencia puede acordar medidas cautelares (bloqueo, cesación) para proteger datos durante investigaciones. Si hay menoscabo grave, ordena bloqueo y cesación, inmovilizando datos si hay incumplimiento. Los inspectores también pueden adoptar medidas excepcionales.

  41. Artículo 41 — Especialidades aplicables a los procedimientos transfronterizos en que la Autoridad Vasca de Protección de Datos sea autoridad principal

    Si la Autoridad Vasca es autoridad principal en procedimientos transfronterizos, dicta proyecto de resolución y lo traslada a otras autoridades interesadas, aplicando el artículo 60 del Reglamento (UE) 2016/679.

  42. Artículo 42 — Especialidades aplicables a los procedimientos transfronterizos en los que la Autoridad Vasca de Protección de Datos sea autoridad interesada ante la que se hubiese formulado reclamación por una persona afectada

    Si la Autoridad Vasca es autoridad interesada ante una reclamación, traslada inmediatamente el caso a la autoridad principal. Esto implica el archivo provisional del procedimiento, salvo resolución específica.

  43. Disposición adicional primera — Normativa aplicable a los procedimientos tramitados por la Autoridad Vasca de Protección de Datos no regulados por esta ley

    Para procedimientos no regulados en esta ley, se aplica la legislación básica y autonómica sobre procedimiento administrativo a la Autoridad Vasca de Protección de Datos.

  44. Disposición adicional segunda — Agencia Vasca de Protección de Datos

    La Autoridad Vasca de Protección de Datos se subroga en la posición jurídica de la Agencia Vasca de Protección de Datos, asumiendo sus bienes, derechos y obligaciones. Las referencias legales a la Agencia se entienden hechas a la Autoridad.

  45. Disposición adicional tercera — Creación de cuerpos y escalas de personal funcionario propio de la Autoridad Vasca de Protección de Datos

    Se crean cuerpos y escalas de personal funcionario: Superior (A1), Técnico (B), Administrativo (C1) y Auxiliar (C2), con sus respectivas escalas específicas. El acceso se produce al cuerpo correspondiente a la plaza convocada.

  46. Disposición transitoria primera — Régimen de la Autoridad Vasca de Protección de Datos

    El Estatuto de 2005 rige mientras no haya nuevo estatuto. Los artículos 8.5 y 9.1 aplican tras expirar el mandato del director y consejo consultivo actuales.

  47. Disposición transitoria segunda — Régimen transitorio de los procedimientos

    Los procedimientos iniciados antes de la entrada en vigor de esta ley continúan tramitándose conforme a la normativa vigente en el momento de su inicio.

  48. Disposición transitoria tercera — Integración del personal funcionario de la Agencia Vasca de Protección de Datos en los cuerpos y escalas del personal funcionario de la Autoridad Vasca de Protección de Datos

    El personal funcionario se integra en la nueva Autoridad. Los interinos o en comisión de servicios mantienen sus condiciones actuales.

  49. Disposición derogatoria

    Se derogan la Ley 2/2004, el Decreto 308/2005 y el Decreto 309/2005, que regulaban la Agencia Vasca de Protección de Datos.

  50. Disposición final — Entrada en vigor

    La Ley 16/2023, de 21 de diciembre, de la Autoridad Vasca de Protección de Datos, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del País Vasco.

Información general

Tipo de ley
Ley
Vigencia
En vigor
Publicación
18 de enero de 2024
Departamento
Comunidad Autónoma del País Vasco

Notas oficiales

Publicada en el BOPV núm. 3 de 4 de enero de 2024

Leyes en las que se basa

autoridad vasca protección datosdenunciar uso indebido datosderechos digitalesprivacidad en internetprotección de datosreclamaciones datos personalesseguridad de información