Capítulo 1
Creación, modificación o supresión de ficheros de titularidad pública
Artículo 52. Disposición o Acuerdo de creación, modificación o supresión del fichero
- La creación, modificación o supresión de los ficheros de titularidad pública sólo podrá
hacerse por medio de disposición general o acuerdo publicados en el «Boletín Oficial del Estado»
o diario oficial correspondiente.
- En todo caso, la disposición o acuerdo deberá dictarse y publicarse con carácter previo a
la creación, modificación o supresión del fichero.
Artículo 53. Forma de la disposición o acuerdo
- Cuando la disposición se refiera a los órganos de la Administración General del Estado o
a las entidades u organismos vinculados o dependientes de la misma, deberá revestir la forma de
orden ministerial o resolución del titular de la entidad u organismo correspondiente.
- En el caso de los órganos constitucionales del Estado, se estará a lo que establezcan sus
normas reguladoras.
- En relación con los ficheros de los que sean responsables las comunidades autónomas,
entidades locales y las entidades u organismos vinculados o dependientes de las mismas, las
universidades públicas, así como los órganos de las comunidades autónomas con funciones
análogas a los órganos constitucionales del Estado, se estará a su legislación específica.
- La creación, modificación o supresión de los ficheros de los que sean responsables las
corporaciones de derecho público y que se encuentren relacionados con el ejercicio por aquéllas de
potestades de derecho público deberá efectuarse a través de acuerdo de sus órganos de gobierno,
en los términos que establezcan sus respectivos Estatutos, debiendo ser igualmente objeto de
publicación en el «Boletín Oficial del Estado» o diario oficial correspondiente.
Artículo 54. Contenido de la disposición o acuerdo
- La disposición o acuerdo de creación del fichero deberá contener los siguientes extremos:
- La identificación del fichero o tratamiento, indicando su denominación, así como la
descripción de su finalidad y usos previstos.
- El origen de los datos, indicando el colectivo de personas sobre los que se pretende obtener
datos de carácter personal o que resulten obligados a suministrarlos, el procedimiento de
recogida de los datos y su procedencia.
- La estructura básica del fichero mediante la descripción detallada de los datos
identificativos, y en su caso, de los datos especialmente protegidos, así como de las
restantes categorías de datos de carácter personal incluidas en el mismo y el sistema de
tratamiento utilizado en su organización.
- Las comunicaciones de datos previstas, indicando en su caso, los destinatarios o
categorías de destinatarios.
- Las transferencias internacionales de datos previstas a terceros países, con indicación, en
su caso, de los países de destino de los datos.
- Los órganos responsables del fichero.
- Los servicios o unidades ante los que pudiesen ejercitarse los derechos de acceso,
rectificación, cancelación y oposición.
- El nivel básico, medio o alto de seguridad que resulte exigible, de acuerdo con lo
establecido en el título VIII del presente reglamento.
- La disposición o acuerdo de modificación del fichero deberá indicar las modificaciones
producidas en cualquiera de los extremos a los que se refiere el apartado anterior.
- En las disposiciones o acuerdos que se dicten para la supresión de los ficheros se
establecerá el destino que vaya a darse a los datos o, en su caso, las previsiones que se adopten
para su destrucción.
Capítulo 2
Notificación e inscripción de los ficheros de titularidad pública o privada
Artículo 55. Notificación de ficheros
- Todo fichero de datos de carácter personal de titularidad pública será notificado a la Agencia
Española de Protección de Datos por el órgano competente de la Administración responsable del
fichero para su inscripción en el Registro General de Protección de Datos, en el plazo de treinta
días desde la publicación de su norma o acuerdo de creación en el diario oficial correspondiente.
- Los ficheros de datos de carácter personal de titularidad privada serán notificados a la
Agencia Española de Protección de Datos por la persona o entidad privada que pretenda crearlos,
con carácter previo a su creación. La notificación deberá indicar la identificación del responsable
del fichero, la identificación del fichero, sus finalidades y los usos previstos, el sistema de
tratamiento empleado en su organización, el colectivo de personas sobre el que se obtienen los
datos, el procedimiento y procedencia de los datos, las categorías de datos, el servicio o unidad
de acceso, la indicación del nivel de medidas de seguridad básico, medio o alto exigible, y en su
caso, la identificación del encargado del tratamiento en donde se encuentre ubicado el fichero y
los destinatarios de cesiones y transferencias internacionales de datos.
- Cuando la obligación de notificar afecte a ficheros sujetos a la competencia de la autoridad
de control de una comunidad autónoma que haya creado su propio registro de ficheros, la
notificación se realizará a la autoridad autonómica competente, que dará traslado de la inscripción
al Registro General de Protección de Datos.
El Registro General de Protección de Datos podrá solicitar de las autoridades de control de
las comunidades autónomas el traslado al que se refiere el párrafo anterior, procediendo, en su
defecto, a la inclusión de oficio del fichero en el Registro.
- La notificación se realizará conforme al procedimiento establecido en la sección primera
del capítulo IV del título IX del presente reglamento.
Artículo 56. Tratamiento de datos en distintos soportes
- La notificación de un fichero de datos de carácter personal es independiente del sistema de
tratamiento empleado en su organización y del soporte o soportes empleados para el tratamiento
de los datos.
- Cuando los datos de carácter personal objeto de un tratamiento estén almacenados
en diferentes soportes, automatizados y no automatizados o exista una copia en soporte no
automatizado de un fichero automatizado sólo será precisa una sola notificación, referida a dicho
fichero.
Artículo 57. Ficheros en los que exista más de un responsable
Cuando se tenga previsto crear un fichero del que resulten responsables varias personas o
entidades simultáneamente, cada una de ellas deberá notificar, a fin de proceder a su inscripción
en el Registro General de Protección de Datos y, en su caso, en los Registros de Ficheros creados
por las autoridades de control de las comunidades autónomas, la creación del correspondiente
fichero.
Artículo 58. Notificación de la modificación o supresión de ficheros
- La inscripción del fichero deberá encontrarse actualizada en todo momento. Cualquier
modificación que afecte al contenido de la inscripción de un fichero deberá ser previamente
notificada a la Agencia Española de Protección de Datos o a las autoridades de control autonómicas
competentes, a fin de proceder a su inscripción en el registro correspondiente, conforme a lo
dispuesto en el artículo 55.
- Cuando el responsable del fichero decida su supresión, deberá notificarla a efectos de que
se proceda a la cancelación de la inscripción en el registro correspondiente.
- Tratándose de ficheros de titularidad pública, cuando se pretenda la modificación que
afecte a alguno de los requisitos previstos en el artículo 55 o la supresión del fichero deberá
haberse adoptado, con carácter previo a la notificación la correspondiente norma o acuerdo en los
términos previstos en el capítulo I de este título.
Artículo 59. Modelos y soportes para la notificación
- La Agencia Española de Protección de Datos publicará mediante la correspondiente
Resolución del Director los modelos o formularios electrónicos de notificación de creación,
modificación o supresión de ficheros, que permitan su presentación a través de medios telemáticos
o en soporte papel, así como, previa consulta de las autoridades de protección de datos de las
comunidades autónomas, los formatos para la comunicación telemática de ficheros públicos por
las autoridades de control autonómicas, de conformidad con lo establecido en los artículos 55 y
58 del presente reglamento.
- Los modelos o formularios electrónicos de notificación se podrán obtener gratuitamente en
la página web de la Agencia Española de Protección de Datos.
- El Director de la Agencia Española de Protección de Datos podrá establecer procedimientos
simplificados de notificación en atención a las circunstancias que concurran en el tratamiento o el
tipo de fichero al que se refiera la notificación.
Artículo 60. Inscripción de los ficheros
- El Director de la Agencia Española de Protección de Datos, a propuesta del Registro
General de Protección de Datos, dictará resolución acordando, en su caso, la inscripción, una vez
tramitado el procedimiento previsto en el capítulo IV del título IX.
- La inscripción contendrá el código asignado por el Registro, la identificación del responsable
del fichero, la identificación del fichero o tratamiento, la descripción de su finalidad y usos previstos,
el sistema de tratamiento empleado en su organización, en su caso, el colectivo de personas sobre
el que se obtienen los datos, el procedimiento y procedencia de los datos, las categorías de datos,
el servicio o unidad de acceso, y la indicación del nivel de medidas de seguridad exigible conforme
a lo dispuesto en el artículo 81.
Asimismo, se incluirán, en su caso, la identificación del encargado del tratamiento en donde
se encuentre ubicado el fichero y los destinatarios de cesiones y transferencias internacionales.
En el caso de ficheros de titularidad pública también se hará constar la referencia de la
disposición general por la que ha sido creado, y en su caso, modificado.
- La inscripción de un fichero en el Registro General de Protección de Datos, no exime al
responsable del cumplimiento del resto de las obligaciones previstas en la Ley Orgánica 15/1999,
de 13 de diciembre, y demás disposiciones reglamentarias.
Artículo 61. Cancelación de la inscripción
- Cuando el responsable del tratamiento comunicase, en virtud de lo dispuesto en el artículo
58 de este reglamento, la supresión del fichero, el Director de la Agencia Española de Protección
de Datos, previa la tramitación del procedimiento establecido en la sección primera del capítulo
IV del título IX, dictará resolución acordando la cancelación de la inscripción correspondiente al
fichero.
- El Director de la Agencia Española de Protección de Datos podrá, en ejercicio de sus
competencias, acordar de oficio la cancelación de la inscripción de un fichero cuando concurran
circunstancias que acrediten la imposibilidad de su existencia, previa la tramitación del
procedimiento establecido en la sección segunda del capítulo IV del título IX de este reglamento.
Artículo 62. Rectificación de errores
El Registro General de Protección de Datos podrá rectificar en cualquier momento, de oficio
o a instancia de los interesados, los errores materiales, de hecho o aritméticos que pudieran existir
en las inscripciones, de conformidad con lo dispuesto en el artículo 105 de la Ley 30/1992, de 26
de noviembre.
Artículo 63. Inscripción de oficio de ficheros de titularidad pública
- En supuestos excepcionales con el fin de garantizar el derecho a la protección de datos de
los afectados, y sin perjuicio de la obligación de notificación, se podrá proceder a la inscripción de
oficio de un determinado fichero en el Registro General de Protección de Datos.
- Para que lo dispuesto en el apartado anterior resulte de aplicación, será requisito
indispensable que la correspondiente norma o acuerdo regulador de los ficheros que contengan
datos de carácter personal haya sido publicado en el correspondiente diario oficial y cumpla los
requisitos establecidos en la Ley Orgánica 15/1999, de 13 de diciembre, y el presente reglamento.
- El Director de la Agencia Española de Protección de Datos podrá, a propuesta del Registro
General de Protección de Datos, acordar la inscripción del fichero de titularidad pública en el
Registro, notificándose dicho acuerdo al órgano responsable del fichero.
Cuando la inscripción se refiera a ficheros sujetos a la competencia de la autoridad de control
de una comunidad autónoma que haya creado su propio registro de ficheros, se comunicará a la
referida autoridad de control autonómica para que proceda, en su caso, a la inscripción de oficio.
Artículo 64. Colaboración con las autoridades de control de las comunidades autónomas
El Director de la Agencia Española de Protección de Datos podrá celebrar con los directores
de las autoridades de control de las comunidades autónomas los convenios de colaboración
o acuerdos que estime pertinentes, a fin de garantizar la inscripción en el Registro General de
Protección de Datos de los ficheros sometidos a la competencia de dichas autoridades autonómicas.