Quan s’aplica l’RGPD a una empresa andorrana?
Andorra no forma part de la Unió Europea. Per tant, una pregunta que ens trobem sovint és: si la meva empresa està establerta a Andorra, he de complir el Reglament General de Protecció de Dades (RGPD)?
La resposta curta és: depèn.
El fet que una empresa tingui el seu domicili social a Andorra no determina, per si sol, que l’RGPD no li sigui aplicable. De fet, el Reglament pot aplicar-se a empreses establertes fora de la Unió Europea, incloses les empreses andorranes, en determinades circumstàncies.
I això té conseqüències importants.
Una empresa andorrana pot estar sotmesa a l’RGPD?
Sí.
L’article 3 de l’RGPD estableix diferents criteris per determinar el seu àmbit territorial. En el cas d’una empresa establerta a Andorra, el supòsit que ens interessa especialment és el de l’article 3.2.
En termes generals, l’RGPD s’aplica a una empresa que no està establerta a la Unió Europea quan tracta dades personals de persones que es troben a la UE i el tractament està relacionat amb:
- l’oferta de béns o serveis a aquestes persones, encara que no necessàriament hi hagi un pagament; o
- la monitorització del seu comportament, quan aquest comportament té lloc dins de la Unió Europea.
Per tant, no és correcte plantejar la qüestió simplement en termes de «els meus clients són europeus» o «els meus clients no són europeus».
Cal analitzar què fa realment l’empresa i com tracta les dades personals.
L’EDPB (Comitè Europeu de Protecció de Dades) insisteix precisament en aquesta idea: l’article 3 no determina tant si una empresa està «dins» o «fora» de l’RGPD, sinó si una determinada activitat de tractament queda dins del seu àmbit territorial.
Alguns exemples
Imaginem una empresa andorrana que presta serveis exclusivament a clients particulars d’Andorra i que no dirigeix la seva activitat al mercat europeu.
En principi, el simple fet que pugui rebre ocasionalment una visita d’una persona que es troba a Espanya o França no implica automàticament que li sigui aplicable l’RGPD.
Ara bé, la situació pot ser diferent si aquesta mateixa empresa:
- ven productes online a clients de la UE;
- ofereix serveis dirigits específicament al mercat europeu;
- disposa d’una plataforma online orientada a usuaris de la UE;
- realitza campanyes comercials específicament dirigides a persones que es troben a la UE; o
- utilitza eines per monitoritzar el comportament d’usuaris que es troben a la UE.
En aquests casos cal fer una anàlisi específica per determinar si l’activitat queda sotmesa a l’RGPD.
I si simplement tinc una web accessible des d’Espanya?
No necessàriament.
Aquest és un dels errors més habituals.
Que una pàgina web sigui accessible des de qualsevol país del món no significa, per si mateix, que l’empresa estigui oferint els seus productes o serveis a persones de la UE.
El que cal analitzar és el conjunt d’indicis que permeten determinar si existeix una intenció de dirigir l’activitat a persones que es troben a la Unió Europea.
Per això, en una empresa andorrana que opera online, és especialment important revisar com està configurada la seva activitat comercial, a quins mercats es dirigeix, quins serveis ofereix i quines dades personals tracta.
I què passa si l’RGPD sí que és aplicable?
Aquí és on la qüestió es torna especialment important.
Que l’empresa estigui a Andorra no l’eximeix de complir les obligacions de l’RGPD si el tractament queda dins del seu àmbit territorial.
Això significa que haurà d’analitzar, entre altres qüestions:
- les bases jurídiques dels tractaments;
- el deure d’informació;
- l’exercici dels drets dels interessats;
- els contractes amb encarregats del tractament;
- les mesures de seguretat;
- el registre d’activitats de tractament;
- les transferències internacionals de dades;
- les anàlisis de riscos i, quan correspongui, les avaluacions d’impacte;
- la gestió de les violacions de seguretat;
- i, si escau, el nomenament d’un Delegat de Protecció de Dades.
Per tant, no n’hi ha prou amb tenir una política de privacitat adaptada a la normativa andorrana si l’activitat concreta també queda sotmesa a l’RGPD.
L’obligació de nomenar un representant a la Unió Europea
Una de les conseqüències que més sovint passen desapercebudes per a les empreses andorranes és l’article 27 de l’RGPD.
Quan una empresa establerta fora de la UE està sotmesa a l’RGPD en virtut de l’article 3.2, amb caràcter general haurà de designar un representant a la Unió Europea.
Aquest representant ha d’estar establert en un dels Estats membres on estiguin les persones les dades de les quals són tractades, en relació amb l’oferta de béns o serveis o amb la monitorització del seu comportament.
El representant actua com a punt de contacte amb les persones interessades i amb les autoritats de control i ha de ser designat mitjançant un mandat escrit. La seva designació, però, no trasllada la responsabilitat del compliment de l’RGPD: la responsabilitat continua corresponent al responsable o encarregat del tractament establert fora de la UE.
Sempre és obligatori nomenar un representant?
No.
L’article 27 preveu determinades excepcions. Per exemple, no serà necessari nomenar-lo quan el tractament sigui ocasional, no inclogui, a gran escala, categories especials de dades o dades relatives a condemnes i infraccions penals, i sigui poc probable que generi un risc per als drets i llibertats de les persones.
Per això, abans de nomenar un representant, cal analitzar el tractament concret que realitza l’empresa.
El representant no és el mateix que un Delegat de Protecció de Dades
És important no confondre dues figures que sovint generen confusió:
Representant a la UE ≠ Delegat de Protecció de Dades (DPD/DPO).
El representant és una figura específica prevista per a determinats responsables i encarregats establerts fora de la UE que estan sotmesos a l’RGPD.
El DPD, en canvi, és una figura que determinades organitzacions han de nomenar quan es donen les circumstàncies previstes per l’article 37 de l’RGPD.
Fins i tot l’EDPB assenyala que les funcions de representant i de DPD no són equivalents i que, en determinades circumstàncies, no són compatibles.
Andorra ja disposa d’una normativa pròpia de protecció de dades
Que una empresa andorrana pugui estar sotmesa a l’RGPD no significa que la normativa andorrana deixi de ser rellevant.
Andorra disposa actualment de la Llei 29/2021, qualificada de protecció de dades personals, i del seu reglament d’aplicació.
De fet, la normativa andorrana està clarament inspirada en el model europeu i estableix també obligacions en matèria de responsabilitat proactiva, seguretat, anàlisi de riscos, drets dels interessats i notificació de violacions de seguretat, entre d’altres.
A més, Andorra disposa de la seva pròpia autoritat de control, l’Agència Andorrana de Protecció de Dades (APDA).
Per tant, una empresa andorrana que opera internacionalment pot trobar-se davant d’un escenari en què ha de complir simultàniament les obligacions derivades de la normativa andorrana i, respecte de determinats tractaments, les exigències de l’RGPD.
I les transferències de dades entre la UE i Andorra?
Aquesta és una altra qüestió diferent que convé no confondre amb l’àmbit territorial de l’RGPD.
Andorra disposa d’una decisió d’adequació de la Comissió Europea, de manera que les transferències de dades personals des de la UE cap a Andorra poden beneficiar-se d’aquest mecanisme d’adequació.
Per tant, el fet que una empresa andorrana rebi dades personals procedents de la UE no significa automàticament que s’estigui infringint la normativa sobre transferències internacionals.
Però una cosa és que la transferència cap a Andorra sigui legítima i una altra, diferent, que l’empresa andorrana quedi sotmesa territorialment a l’RGPD.
Són dues preguntes jurídiques diferents que cal analitzar per separat.
En resum: la meva empresa andorrana ha de complir l’RGPD?
Com gairebé sempre en protecció de dades, la resposta és: depèn del tractament que feu.
Podem resumir-ho així:
Empresa establerta a Andorra + activitat exclusivament local → en principi, normativa andorrana.
Empresa establerta a Andorra + oferta de béns o serveis dirigida a persones de la UE → pot quedar sotmesa a l’RGPD.
Empresa establerta a Andorra + monitorització del comportament de persones que es troben a la UE → pot quedar sotmesa a l’RGPD.
Empresa andorrana sotmesa a l’RGPD per l’article 3.2 → cal valorar, entre altres obligacions, si ha de nomenar un representant a la Unió Europea.
Per tant, establir una empresa a Andorra no és una manera d’evitar l’aplicació del RGPD quan l’activitat continua dirigida al mercat europeu.
La pregunta correcta no és tant «On està domiciliada la meva empresa?», sinó «Quins tractaments faig, a qui dirigeixo la meva activitat i on es troben les persones les dades de les quals tracto?»
Per ampliar informació sobre aquesta qüestió, podeu consultar també el nostre article “Andorra i l’RGPD”, on ja analitzàvem aquesta problemàtica des de diferents supòsits pràctics.
Autor: Victor Roselló, Advocat / Consultor Protecció de Dades.
Si necessites ajuda o tens dubtes, contacta’ns!
Informació sobre protecció de dades
Denominació social
LEGAL IT GLOBAL 2017, SLP
Finalitat
Prestar el servei.
Enviament del Butlletí informatiu.
Legitimització
Compliment de la prestació de servei.
Consentiment.
Destinataris
Les teves dades no seran compartides amb cap tercer, excepte aquells proveïdors de serveis amb els que disposem d’un contracte de serveis vigent.
Drets
Pots accedir, rectificar o suprimir les dades, així com exercir els drets que s’esmenten en la nostra Política de Privacitat.
Més informació
Consulta la Política de Privacitat.
