miércoles, 23 de septiembre de 2026

La seudonimización de datos personales y la «Doctrina Scania»

Por alusiones, vamos a partir de la definición de «datos personales» que encontramos en el Art. 4 del Reglamento general de protección de datos [Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (RGPD)]: toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona. En relación con ellos, cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción se denomina «tratamiento».

Partiendo de esa base, el Art. 4 RGPD también nos define qué debemos entender por «seudonimización»: el tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable. Definición que también encontramos, literal, en el Art. 5 de la Ley Orgánica 7/2021, de 26 de mayo, de protección de datos personales tratados para fines de prevención, detección, investigación y enjuiciamiento de infracciones penales y de ejecución de sanciones penales.

Por curiosidad: origen del nombre John Doe.

Al respecto, la sentencia 1215/2026, de 12 de marzo, del Tribunal Supremo español, se remite al asunto C-413/23 [sentencia de 4 de septiembre de 2025 del Tribunal de Justicia de la Unión Europea (TJUE)] y señala que: (…) el concepto de «seudonimización» presupone la existencia de información que permite identificar al interesado y la propia existencia de esa información impide que los datos que hayan sido objeto de seudonimización puedan considerarse datos anónimos, excluidos del ámbito de aplicación del RGPD. Ahora bien, en la medida en que se conserven por separado la información que permita casar el seudónimo con la identidad real de la persona y se hayan adoptado las medidas técnicas y organizativas necesarias, con ello se evita que el interesado pueda ser identificado solo con los datos seudonimizados. En tal caso, si las medidas se han adoptado y son suficientes, la seudonimización afecta al carácter personal de esos datos. Si, a la vista de todos los factores objetivos, como los costes y el tiempo necesarios para la identificación, teniendo en cuenta tanto la tecnología disponible en el momento del tratamiento como los avances tecnológicos, se concluye que una persona no es capaz identificar directa o indirectamente a la persona física oculta tras el seudónimo, esos datos seudonimizados dejan de tener la naturaleza de datos personales para esa persona física.

Y añade: (…) en la sentencia de 9 de noviembre de 2023, Gesamtverband Autoteile-Handel (C-319/22,), el TJUE dijo que los datos que por sí mismos son impersonales pueden adquirir carácter «personal» cuando el responsable del tratamiento los pone a disposición de otras personas que dispongan de medios que puedan permitir razonablemente la identificación del interesado. En conclusión, los datos seudonimizados deben considerarse personales cuando no pueda excluirse que los terceros a los que se transmitan puedan razonablemente atribuirlos al interesado. Todo ello lleva a hacer una valoración dinámica de los datos para determinar si se trata de datos personales. No hay un concepto absoluto de los mismos, sino que unos datos seudonimizados o que de otra forma no aparezcan vinculados directamente a una persona física concreta e identificada serán considerados o no como personales en función de que la concreta persona que los reciba tenga medios para, de forma razonable, realizar una atribución de los datos a personas físicas concretas. Según dicho concepto dinámico de los datos personales, unos mismos datos pueden ser personales para unos destinatarios y no serlo para otros, en función de los medios que cada destinatario tenga para realizar la atribución (…).

En relación con este debate, el TJUE ha elaborado lo que se denomina la «Doctrina Scania». Veamos cuáles fueron sus circunstancias: el 11 de mayo de 2022, el Tribunal de Justicia de la Unión Europea recibió una petición de decisión prejudicial planteada, con arreglo al Art. 267 TFUE, por el Tribunal Regional de lo Civil y lo Penal de Colonia (Alemania) [Landgericht Köln] en el procedimiento que enfrentaba a la Asociación profesional alemana de comercio al por mayor de piezas de automóvil [Gesamtverband Autoteile-Handel eV] y al fabricante de vehículos sueco Scania CV AB, en relación con la puesta a disposición, por parte de este, de información tanto del sistema de diagnóstico a bordo (DAB) de los vehículos como sobre su reparación y mantenimiento. En su sentencia de 9 de noviembre de 2023, la Corte de Luxemburgo especificó el litigio principal: (…) Scania, que es uno de los mayores fabricantes de vehículos pesados de Europa (…) proporciona a los agentes independientes acceso manual a la información relativa a los vehículos, a su reparación y a su mantenimiento, así como al sistema DAB, a través de un sitio web. Este permite efectuar búsquedas, bien a partir de información general de los vehículos, como el modelo, la motorización o el año de fabricación, o bien sobre un determinado vehículo, mediante la introducción de las siete últimas cifras del VIN [número de bastidor del vehículo (en inglés: vehicle identification number)]. Los resultados de estas consultas solo pueden imprimirse o almacenarse en el ordenador como archivo PDF, lo que excluye una explotación automatizada de datos. Los resultados de las búsquedas relativas a la información sobre las piezas de recambio pueden almacenarse como archivo XML. (…) Scania no pone los VIN a disposición de los agentes independientes. Solo los talleres de reparación tienen acceso a estos datos gracias a los documentos de matriculación o a la indicación que figura en el chasis del vehículo que el cliente les ha confiado para su mantenimiento o reparación.

La Asociación Gesamtverband consideró que el acceso a la información concedido por Scania era menor de lo que le exige el Art. 61 del Reglamento (UE) 2018/858 del Parlamento Europeo y del Consejo, de 30 de mayo de 2018, sobre la homologación y la vigilancia del mercado de los vehículos de motor y sus remolques y de los sistemas, los componentes y las unidades técnicas independientes destinados a dichos vehículos; por lo que solicitó al Tribunal de Colonia que condenase a la empresa sueca a proporcionar a los agentes independientes distintos de los talleres de reparación (…) acceso a la información sobre la reparación y el mantenimiento de los vehículos (…) a través de una interfaz de base de datos que permita realizar consultas automatizadas y descargar los resultados en forma de conjuntos de datos destinados a una explotación electrónica. Y el órgano judicial consideró que la resolución del litigio dependía de la interpretación de los apartados 1 y 2 del Art. 61 del mencionado Reglamento 2018/858 por lo que decidió suspender el procedimiento y plantear al TJUE diversas cuestiones prejudiciales que, al final, dieron lugar a la denominada «Doctrina Scania».

Para los magistrados europeos: (…) un dato como el VIN -que se define en el Art. 2.2 [del entonces vigente Reglamento (UE) nº 19/2011 de la Comisión, de 11 de enero de 2011, sobre los requisitos de homologación de tipo en lo referente a la placa reglamentaria del fabricante y al número de bastidor de los vehículos de motor y sus remolques (hoy en día, se regula en el Reglamento (UE) 2019/2144 del Parlamento Europeo y del Consejo de 27 de noviembre de 2019] como el código alfanumérico asignado a un vehículo por el fabricante para garantizar la identificación adecuada de cualquier vehículo y que, como tal, carece de carácter «personal»- adquiere ese carácter para quien dispone razonablemente de medios que permiten asociarlo con una persona determinada. (…) del anexo I, punto II.5, de la Directiva 1999/37 se desprende que el VIN debe figurar en el permiso de circulación de un vehículo, al igual que el nombre y la dirección del titular de dicho permiso. Además, en virtud de los puntos II.5 y II.6 de dicho anexo, una persona física puede ser designada en dicho permiso como propietaria del vehículo o como persona que puede disponer del vehículo con un carácter jurídico distinto del de propietario. En estas circunstancias, el VIN constituye un dato personal, en el sentido del Art. 4, punto 1, del RGPD [la ya derogada Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respeta al tratamiento de datos personales y a la libre circulación de estos datos (el RGPD que citamos al inicio], de la persona física mencionada en el propio permiso, en la medida en que quien tiene acceso a él podría disponer de medios que le permitan utilizarlo para identificar al propietario del vehículo al que se refiere o a la persona que pueda disponer de dicho vehículo con un carácter jurídico distinto del de propietario.

En las conclusiones de este asunto, presentadas el 4 de mayo de 2023, el Abogado General del TJUE, Manuel Campos Sánchez-Bordona, consideró que: (…) todo fabricante de vehículos tiene, inequívocamente, la obligación de facilitar el VIN a los agentes independientes. En la medida en que el VIN constituya un dato personal, la habilitación para su acceso implica un «tratamiento», en el sentido del artículo 4, punto 2, del RGPD. El Tribunal de Justicia ha señalado que todo tratamiento de datos personales ha de atenerse a los principios del artículo 5 del RGPD y a alguna de las condiciones de licitud de su artículo 6.

Finalmente, la profesora Yolanda Cano Galán afirma que: (…) se puede concluir que la seudonimización sería una especie de “borrado” de datos personales, es decir, referiría a la aplicación de técnicas que imposibilitaran la identificación de la persona física, de forma que, a simple vista, o sin realización de operaciones complejas, no podría llegarse a conocer quién es ésta o sus datos personales. El avance de la técnica permite, ya, de forma sencilla, realizar dicha operación, ya que simplemente implicaría sustituir el dato a seudonimizar por otro que nada tenga que ver con éste, si bien sería posible, de conocer qué dato personal se ha sustituido por otro, a qué dato en particular refiere –por cuanto el anterior se tendría que mantener en ficheros separados–, y si bien sería igualmente posible, por el avance de la técnica y fundamentalmente a través de operaciones de big data, llegar a conocer cuál es el dato personal no seudonimizado [CANO GALÁN, Y. “La seudonimización y la anonimización de datos personales en las sentencias del orden jurisdiccional social”. En: Documentación Laboral, 2020, nº 119, p. 40].

No hay comentarios:

Publicar un comentario

Related Posts Plugin for WordPress, Blogger...